5. РА-4. JAS RADIUS Server (JRS)
1. О документе
Заголовок раздела «1. О документе»1.1 Назначение документа
Заголовок раздела «1.1 Назначение документа»Настоящий документ является руководства администратора по JAS RADIUS Server (JRS) и представляет собой описание операций по установке и настройке данного программного продукта для среды функционирования Linux.
1.2 На кого ориентирован данный документ
Заголовок раздела «1.2 На кого ориентирован данный документ»Документ предназначен для администраторов корпоративных информационных систем, обеспечивающих интеграцию продукта JRS с информационной инфраструктурой организации.
1.3 Соглашения по оформлению
Заголовок раздела «1.3 Соглашения по оформлению»В данном документе для представления ссылок, терминов и наименований, примеров кода программ используются различные шрифты и средства оформления. Основные типы начертаний текста и условных обозначений приведены в таблице 1.
Табл. 1 — Элементы оформления
| Выделение | Используется для выделения наименований полей, кнопок, секций, вкладок экранных форм |
file.exe | Используется для выделения имен файлов, каталогов, текстов программ |
| [1] | Ссылка на пункт в списке литературы (приведен в конце документа) |
| Гиперссылка | Используется для выделения внешних ссылок |
| Ссылка | Используется для выделения перекрестных ссылок |
| Важная информация | |
| Ссылка, примечание, заметка | |
| Совет | |
| Рекомендация |
1.4 Обозначения и сокращения
Заголовок раздела «1.4 Обозначения и сокращения»Табл. 2— Обозначения и сокращения
| AD | Active Directory – служба каталогов Microsoft |
| AD FS | Active Directory Federation Services – служба федерации Active Directory |
| JAS | JaCarta Authentication Server |
| JAS-плагины | Модули расширения для служб Windows (NPS, AD FS, FC, MS RDG, Credential Provider – JOL), обеспечивающие интеграцию с сервером JAS |
| JMS | Программное обеспечение JaCarta Management System |
| Messaging-токен | Аутентификатор, позволяющий проводить аутентификацию посредством отправки OTP посредством службы SMS оператора мобильной связи |
| NPS | Network Policy Server – служба политики сети и доступа Microsoft Windows |
| OTP | One-Time Password – одноразовый пароль |
| OTP-токен | Электронный ключ – аппаратная реализация средства аутентификации с поддержкой OTP. Один из видов аутентификаторов, поддерживаемых сервером JAS |
| PUSH-токен | Разновидность Программного OTP-токена, реализованная в мобильном приложении Aladdin 2FA (A2FA) компании Аладдин, обеспечивающая аутентификацию пользователя с использование дополнительного фактора OTP без необходимости введения одноразового пароля пользователем |
| USB | Universal Serial Bus, универсальная последовательная шина |
| Аутентификатор (аутентификатор с поддержкой OTP) | Средство аутентификации пользователя; информационный объект, являющийся единицей учета на сервере JAS. В JAS принимаются к учету следующие виды аутентификаторов: • OTP-токен • PUSH-токен • Messaging-токен • U2F-аутентификатор |
| БД | База данных |
| ПО | Программное обеспечение |
| Программный OTP-токен | Мобильное приложение, такое как Aladdin 2FA (A2FA) компании Аладдин (или аналогичные приложения других поставщиков), предназначенное для генерации одноразовых паролей для доступа пользователей к различным ресурсам. В среде JMS программные OTP-аутентификаторы (включая технологию PUSH) классифицируются как OTP-токены |
| ФСТЭК | Федеральная служба по техническому и экспортному контролю Российской Федерации |
1.5 Авторские права, товарные знаки, ограничения
Заголовок раздела «1.5 Авторские права, товарные знаки, ограничения»Данный документ, включая подбор и расположение иллюстраций и материалов в нём, является объектом авторских прав и охраняется в соответствии с законодательством Российской Федерации. Обладателем исключительных авторских и имущественных прав является АО “Аладдин Р. Д.”.
Использование этих материалов любым способом без письменного разрешения правообладателя запрещено и может повлечь ответственность, предусмотренную законодательством РФ. При перепечатке и использовании данных материалов либо любой их части ссылки на АО “Аладдин Р. Д.” обязательны.
Владельцем зарегистрированных товарных знаков “Аладдин”, Aladdin, JaCarta, JMS, JAS, Secret Disk, SecurLogon, “Крипто БД”, логотипов и правообладателем исключительных прав на их дизайн и использование, патентов на соответствующие продукты является АО “Аладдин Р. Д.”.
Названия прочих технологий, продуктов, компаний, упоминающиеся в данном документе, могут являться товарными знаками своих законных владельцев.
Ограничение ответственности
Информация, приведённая в данном документе, предназначена исключительно для ознакомления и не является исчерпывающей. Состав продуктов, компонент, их функции, характеристики, версии, доступность и пр. могут быть изменены АО “Аладдин Р. Д.” без предварительного уведомления.
АО “Аладдин Р. Д.” не гарантирует ни отсутствия ошибок в данном документе, ни того, что описанное программное обеспечение (ПО) не содержит дефектов, будет работать в произвольно выбранных условиях и при этом удовлетворять всем требованиям, которые могут быть к нему предъявлены.
АО “Аладдин Р. Д.” не гарантирует работоспособность нелегально полученного программного обеспечения. Нелегальное использование программного обеспечения и документации на него преследуется по закону.
Все указанные данные о характеристиках продуктов основаны на международных или российских стандартах и результатах тестирования, полученных в независимых тестовых или сертификационных лабораториях, либо на принятых в компании методиках. В данном документе АО “Аладдин Р. Д.” не предоставляет никаких ни явных, ни подразумеваемых гарантий.
АО “Аладдин Р. Д.” НЕ НЕСЁТ ОТВЕТСТВЕННОСТИ (КАК В СИЛУ ДОГОВОРА, ГРАЖДАНСКОГО ПРАВОНАРУШЕНИЯ, ВКЛЮЧАЯ ХАЛАТНОСТЬ, ТАК И В ЛЮБОЙ ИНОЙ ФОРМЕ) ПЕРЕД ВАМИ ИЛИ ЛЮБОЙ ТРЕТЬЕЙ СТОРОНОЙ ЗА ЛЮБЫЕ ПОТЕРИ ИЛИ УБЫТКИ (ВКЛЮЧАЯ КОСВЕННЫЕ, ФАКТИЧЕСКИЕ ИЛИ ПОБОЧНЫЕ УБЫТКИ), ВКЛЮЧАЯ БЕЗ ОГРАНИЧЕНИЙ ЛЮБЫЕ ПОТЕРИ ИЛИ УБЫТКИ ПРИБЫЛЬНОСТИ БИЗНЕСА, ПОТЕРЮ ДОХОДНОСТИ ИЛИ РЕПУТАЦИИ, УТРАЧЕННУЮ ИЛИ ИСКАЖЁННУЮ ИНФОРМАЦИЮ ИЛИ ДОКУМЕНТАЦИЮ ВСЛЕДСТВИЕ ИСПОЛЬЗОВАНИЯ ПРОГРАММНОГО ОБЕСПЕЧЕНИЯ И/ИЛИ ЛЮБОГО КОМПОНЕНТА ОПИСАННОГО ПРОДУКТА, ДАЖЕ ЕСЛИ АО “Аладдин Р. Д.” БЫЛО ПИСЬМЕННО УВЕДОМЛЕНО О ВОЗМОЖНОСТИ ПОДОБНЫХ УБЫТКОВ.
Государственное регулирование и экспортный контроль
Описываемый в данном документе продукт (или продукты) может являться или содержать в себе средство криптографической защиты информации (СКЗИ), являющееся предметом экспортного контроля.
Вы соглашаетесь с тем, что продукт не будет поставляться, передаваться или экспортироваться в какую-либо страну, а также использоваться каким-либо противоречащим закону образом.
Вы гарантируете, что будете соблюдать накладываемые на экспорт и реэкспорт продукта ограничения.
Сведения, приведённые в данном документе, актуальны на дату его публикации.
1.6 Лицензионное соглашение
Заголовок раздела «1.6 Лицензионное соглашение»ВАЖНО:
ПОЖАЛУЙСТА, ВНИМАТЕЛЬНО ПРОЧИТАЙТЕ ДАННОЕ ЛИЦЕНЗИОННОЕ СОГЛАШЕНИЕ, ПРЕЖДЕ ЧЕМ ОТКРЫТЬ ПАКЕТ С ПРОГРАММНЫМ ОБЕСПЕЧЕНИЕМ И/ИЛИ ИСПОЛЬЗОВАТЬ ЕГО СОДЕРЖИМОЕ И/ИЛИ ПРЕЖДЕ, ЧЕМ ЗАГРУЖАТЬ ИЛИ УСТАНАВЛИВАТЬ ПРОГРАММНОЕ ОБЕСПЕЧЕНИЕ.
ВСЕ УКАЗАНИЯ ПО ИСПОЛЬЗОВАНИЮ НАСТОЯЩЕГО ПРОГРАММНОГО ОБЕСПЕЧЕНИЯ (включая без ограничений библиотеки, утилиты, файлы для скачивания с Web-сайта, CD-ROM, Руководства, описания и др. документацию), далее “ПО”, “Продукт”), ПРЕДОСТАВЛЯЕМЫЕ КОМПАНИЕЙ АО “Аладдин Р.Д.” (или любым дочерним предприятием – каждое из них упоминаемое как “КОМПАНИЯ”) ПОДЧИНЯЮТСЯ И БУДУТ ПОДЧИНЯТЬСЯ УСЛОВИЯМ, ОГОВОРЕННЫМ В ДАННОМ СОГЛАШЕНИИ.
ОТКРЫВАЯ ПАКЕТ, СОДЕРЖАЩИЙ ПРОДУКТ И/ИЛИ ЗАГРУЖАЯ ДАННОЕ ПРОГРАММНОЕ ОБЕСПЕЧЕНИЕ как определено далее по тексту) И/ИЛИ УСТАНАВЛИВАЯ ДАННОЕ ПРОГРАММНОЕ ОБЕСПЕЧЕНИЕ НА ВАШ КОМПЬЮТЕР И/ИЛИ ИСПОЛЬЗУЯ ДАННЫЙ ПРОДУКТ, ВЫ ПРИНИМАЕТЕ ДАННОЕ СОГЛАШЕНИЕ И СОГЛАШАЕТЕСЬ С ЕГО УСЛОВИЯМИ.
ЕСЛИ ВЫ НЕ СОГЛАСНЫ С ДАННЫМ СОГЛАШЕНИЕМ, НЕ ОТКРЫВАЙТЕ ЭТОТ ПАКЕТ И/ИЛИ НЕ ЗАГРУЖАЙТЕ И/ИЛИ НЕ УСТАНАВЛИВАЙТЕ ДАННОЕ ПРОГРАММНОЕ ОБЕСПЕЧЕНИЕ И НЕЗАМЕДЛИТЕЛЬНО (не позднее 7 дней с даты получения этого пакета) ВЕРНИТЕ ЭТОТ ПРОДУКТ В АЛАДДИН Р.Д., СОТРИТЕ ДАННОЕ ПРОГРАММНОЕ ОБЕСПЕЧЕНИЕ И ВСЕ ЕГО ЧАСТИ В СВОЕМ КОМПЬЮТЕРЕ И НЕ ИСПОЛЬЗУЙТЕ ЕГО НИКОИМ ОБРАЗОМ.
Лицензионное соглашение на использование программного обеспечения.
Настоящее лицензионное соглашение (далее “Соглашение”) является договором, заключенным между Вами (физическим или юридическим лицом) - конечным пользователем (далее “Пользователь”) и компанией АО “Аладдин Р.Д.” (далее “компания Аладдин Р.Д.”, “Правообладатель”) относительно предоставления неисключительного права на использование настоящего программного обеспечения - комплекса программ для ЭВМ, и документации (печатные материалы, носители и файлы с информацией), являющихся неотъемлемой частью ПО, включая все дальнейшие усовершенствования.
Лицензионный договор считается заключенным с момента начала использования Вами ПО любым способом или с момента, когда Вы примете все условия настоящего Лицензионного договора в процессе установки ПО. Лицензионный договор сохраняет свою силу в течение всего срока действия исключительного права на ПО, если только иное не оговорено в Лицензионном договоре или в отдельном письменном договоре между Вами и компанией Аладдин Р.Д. Срок действия Лицензионного договора также может зависеть от объема Вашей Лицензии, описанного в данном Лицензионном договоре.
Права на ПО охраняются действующими законодательством и международными соглашениями. Вы подтверждаете свое согласие с тем, что Лицензионный договор имеет такую же юридическую силу, как и любой другой письменный договор, заключенный Вами. В случае нарушения Лицензионного договора Вы можете быть привлечены в качестве ответчика.
Предмет Соглашения
Заголовок раздела «Предмет Соглашения»Предметом настоящего Соглашения является передача Правообладателем конечному Пользователю неисключительного права на использование ПО. ДАННОЕ СОГЛАШЕНИЕ НЕ ЯВЛЯЕТСЯ СОГЛАШЕНИЕМ О ПРОДАЖЕ. Все условия, оговоренные далее, относятся как к ПО в целом, так и ко всем его компонентам в отдельности. Данное соглашение не передает Вам права на Программное обеспечение, а лишь предоставляет ограниченное право на использование, которое подлежит отмене согласно условиям данного Соглашения. Ничего в данном Соглашении не подтверждает отказ компании Аладдин Р.Д. от прав на интеллектуальную собственность по какому бы то ни было законодательству.
Компания Аладдин Р.Д. сохраняет за собой все права, явным образом не предоставленные Вам настоящим Лицензионным договором. Настоящий Лицензионный договор не предоставляет Вам никаких прав на товарные знаки Компании Аладдин Р.Д..
В случае, если Вы являетесь физическим лицом, то территория, на которой допускается использование ПО, включает в себя весь мир. В случае, если Вы являетесь юридическим лицом (обособленным подразделением юридического лица), то территория на которой допускается приобретение ПО, ограничена страной регистрации юридического лица (обособленного подразделения юридического лица), если только иное не оговорено в отдельном письменном договоре между Вами и Компанией Аладдин Р.Д.
Имущественные права
Заголовок раздела «Имущественные права»Программное обеспечение, включая все переработки, исправления, модификации, дополнения, обновления и/или усовершенствования к нему (далее по всему тексту и любой его части определяемое как “Программное обеспечение”), и связанная с ним документация предназначается НЕ ДЛЯ ПРОДАЖИ и является и остается исключительной собственностью компании Аладдин Р.Д.
Все права на интеллектуальную собственность (включая, без ограничений, авторские права, коммерческую тайну, товарные знаки, и т.д.), подтвержденные или включенные в приложенные/взаимосвязанные/имеющие отношение к данному руководству, данные, содержащиеся в нем, а также все права на ПО являются и будут являться собственностью исключительно компании Аладдин Р.Д.
Вам, конечному Пользователю, предоставляется неисключительное право на использование ПО в указанных в документации целях и при соблюдении приведенных ниже условий.
Условия использования
Заголовок раздела «Условия использования»ПО может быть использовано только в строгом соответствии с документами, инструкциями и рекомендациями Правообладателя, относящимися к данному ПО.
ПО может предоставляться на нескольких носителях, в том числе с помощью сети интернет. Независимо от количества носителей, на которых Вы получили ПО, Вы имеете право использовать ПО только в объеме предоставленной Вам Лицензии.
После уплаты Вами соответствующего вознаграждения компания Аладдин Р.Д. настоящим предоставляет Вам, а Вы получаете индивидуальное, неисключительное и ограниченное право на использование данного Программного обеспечения только в форме исполняемого кода, как описано в прилагаемой к Программному обеспечению документации и только в соответствии с условиями данного Соглашения:
▪ Вы можете установить Программное обеспечение и использовать его на компьютерах, расположенных в пределах Вашего предприятия, как описано в соответствующей документации компании Аладдин Р.Д.▪ Вы можете добавить/присоединить Программное обеспечение к программам Вашего компьютера с единственной целью, описанной в данном Соглашении.Продукт должен использоваться и обслуживаться строго в соответствии с описаниями и инструкциями компании Аладдин Р.Д., приведенными в данном и других документах компании Аладдин Р.Д.
За исключением указанных выше разрешений, Вы обязуетесь:
Не использовать и не выдавать сублицензии на данное Программное обеспечение и любую другую Продукцию компании Аладдин Р.Д., за исключением явных разрешений в данном Соглашении и в Руководстве по интеграции.
Не продавать, не выдавать лицензий или сублицензий, не сдавать в аренду или в прокат, не передавать, не переводить на другие языки, не закладывать, не разделять Ваши права в рамках данного Соглашения с кем-либо или кому-либо еще.
Не модифицировать (в том числе не вносить в ПО изменения в целях его функционирования на технических средствах Конечного пользователя), не демонтировать, не декомпилировать или дизассемблировать, не реконструировать, не видоизменять и не расширять данное Программное обеспечение и не пытаться раскрыть (получить) исходные коды данного Программного обеспечения.
Не помещать данное Программное обеспечение на сервер с возможностью доступа к нему третьих лиц через открытую сеть.
Не использовать какие бы то ни было резервные или архивные копии данного Программного обеспечения (или позволять кому-либо еще использовать такие копии) с любой иной целью, кроме замены его оригинального экземпляра в случае его разрушения или наличия дефектов.
Не пытаться обойти технические ограничения в Программе;
Не использовать Программу для оказания услуг на платной и бесплатной основе;
Не создавать условия для использования ПО лицами, не имеющими прав на использование ПО, в том числе работающими с Вами в одной многопользовательской системе или сети Интернет.
Вы не вправе удалять, изменять или делать малозаметными любые уведомления об авторских правах, правах на товарные знаки или патенты, которые указаны на/в ПО.
Вы обязуетесь соблюдать права третьих лиц, в том числе авторские права на объекты интеллектуальной собственности.
Компания Аладдин Р.Д. не несет обязательств по предоставлению поддержки, обслуживания, модификации или выходу новых релизов данного Программного обеспечения.
Нелегальное использование, распространение и воспроизведение (копирование) программного обеспечения является нарушением действующего законодательства и преследуется по Закону.
В случае нарушения настоящего Соглашения Правообладатель лишает Пользователя права на использование ПО. При этом Правообладатель полностью отказывается от своих гарантийных обязательств.
Ограниченная гарантия
Заголовок раздела «Ограниченная гарантия»Компания Аладдин Р.Д. гарантирует, что:
Данное Программное обеспечение с момента поставки его Вам в течение двенадцати (12) месяцев будет функционировать в полном соответствии с Руководством Пользователя (Администратора), при условии, что оно будет использоваться на компьютерном аппаратном обеспечении и с операционной системой, для которой оно было разработано.
Правообладатель гарантирует соответствие компонентов ПО спецификациям, а также работоспособность ПО при выполнении Пользователем условий, оговоренных в документации на ПО. ПО поставляется “таким, какое оно есть”. Правообладатель не гарантирует, что ПО соответствует вашим требованиям, и что все действия ПО будут выполняться безошибочно. Правообладатель не гарантирует корректную совместную работу ПО с программным обеспечением или оборудованием других производителей.
Отказ от гарантии
Заголовок раздела «Отказ от гарантии»КОМПАНИЯ АЛАДДИН Р.Д. НЕ ГАРАНТИРУЕТ, ЧТО ЛЮБОЙ ИЗ ЕГО ПРОДУКТОВ БУДЕТ СООТВЕТСТВОВАТЬ ВАШИМ ТРЕБОВАНИЯМ, ИЛИ ЧТО ЕГО РАБОТА БУДЕТ БЕСПЕРЕБОЙНОЙ ИЛИ БЕЗОШИБОЧНОЙ. В ОБЪЕМЕ, ПРЕДУСМОТРЕННОМ ЗАКОНОДАТЕЛЬСТВОМ РФ, КОМПАНИЯ АЛАДДИН Р.Д. ОТКРЫТО ОТКАЗЫВАЕТСЯ ОТ ВСЕХ ГАРАНТИЙ, НЕ ОГОВОРЕННЫХ ЗДЕСЬ, ОТ ВСЕХ ПОДРАЗУМЕВАЕМЫХ ГАРАНТИЙ, ВКЛЮЧАЯ ГАРАНТИЮ ТОВАРНОГО ВИДА И ПРИГОДНОСТИ ИСПОЛЬЗОВАНИЯ ДЛЯ ОПРЕДЕЛЕННОЙ ЦЕЛИ.
НИ ОДИН ИЗ ДИЛЕРОВ, ДИСТРИБЬЮТОРОВ, ПРОДАВЦОВ, АГЕНТОВ ИЛИ СОТРУДНИКОВ КОМПАНИИ АЛАДДИН Р.Д. НЕ УПОЛНОМОЧЕН ПРОИЗВОДИТЬ МОДИФИКАЦИИ, РАСШИРЕНИЯ ИЛИ ДОПОЛНЕНИЯ К ДАННОЙ ГАРАНТИИ.
Если Вы произвели какие-либо модификации Программного обеспечения или любой из частей данного Продукта во время гарантийного периода, то гарантия, упомянутая выше, будет немедленно прекращена.
Гарантия недействительна, если Продукт используется на или в сочетании с иным аппаратным и/или программным обеспечением, отличным от описанных в документации, или используется на компьютере с любым установленным нелицензионным программным обеспечением.
ПО и обновления предоставляются такими, каковы они есть, и Компания Аладдин Р.Д. не предоставляет на них никаких гарантий. Компания Аладдин Р.Д. не гарантирует и не может гарантировать работоспособность ПО и результаты, которые Вы можете получить, используя ПО.
За исключением гарантий и условий, которые не могут быть исключены или ограничены в соответствии с применимым законодательством, Компания Аладдин Р.Д. не предоставляет Вам никаких гарантий (в том числе явно выраженных или подразумевающихся в статутном или общем праве или обычаями делового оборота) ни на что, включая, без ограничения, гарантии о не нарушении прав третьих лиц, товарной пригодности, интегрируемости, удовлетворительного качества и годности к использованию ПО. Все риски, связанные с качеством работы и работоспособностью ПО, возлагаются на Вас.
Компания Аладдин Р.Д. не предоставляет никаких гарантий относительно программами для ЭВМ других производителей, которые могут предоставляться в составе ПО.
Исключение косвенных убытков
Заголовок раздела «Исключение косвенных убытков»Стороны признают, что Продукт по сути своей сложный и не может быть полностью лишен ошибок. КОМПАНИЯ АЛАДДИН Р.Д. НЕ НЕСЕТ ОТВЕТСТВЕННОСТИ (КАК В СИЛУ ДОГОВОРА, ГРАЖДАНСКОГО ПРАВОНАРУШЕНИЯ, ВКЛЮЧАЯ ХАЛАТНОСТЬ, ТАК И В ЛЮБОЙ ИНОЙ ФОРМЕ) ПЕРЕД ВАМИ ИЛИ ЛЮБОЙ ТРЕТЬЕЙ СТОРОНОЙ ЗА ЛЮБЫЕ ПОТЕРИ ИЛИ УБЫТКИ (ВКЛЮЧАЯ КОСВЕННЫЕ, ФАКТИЧЕСКИЕ, ПОБОЧНЫЕ ИЛИ ПОТЕНЦИАЛЬНЫЕ УБЫТКИ), ВКЛЮЧАЯ, БЕЗ ОГРАНИЧЕНИЙ, ЛЮБЫЕ ПОТЕРИ ИЛИ УБЫТКИ ПРИБЫЛЬНОСТИ БИЗНЕСА, ПОТЕРЮ ДОХОДНОСТИ ИЛИ РЕПУТАЦИИ, УТРАЧЕННУЮ ИЛИ ИСКАЖЕННУЮ ИНФОРМАЦИЮ ИЛИ ДОКУМЕНТАЦИЮ ВСЛЕДСТВИЕ КАКОГО-ЛИБО ИСПОЛЬЗОВАНИЯ ДАННОГО ПРОГРАММНОГО ОБЕСПЕЧЕНИЯ И/ИЛИ ЛЮБОЙ КОМПОНЕНТЫ ДАННОГО ПРОДУКТА, ДАЖЕ ЕСЛИ АЛАДДИН Р.Д. ПИСЬМЕННО УВЕДОМЛЕН О ВОЗМОЖНОСТИ ПОДОБНЫХ УБЫТКОВ.
Ограничение ответственности
Заголовок раздела «Ограничение ответственности»В СЛУЧАЕ ЕСЛИ, НЕСМОТРЯ НА УСЛОВИЯ ДАННОГО СОГЛАШЕНИЯ, КОМПАНИЯ АЛАДДИН Р.Д. ПРИЗНАНА ОТВЕТСТВЕННОЙ ЗА УБЫТКИ НА ОСНОВАНИИ КАКИХ-ЛИБО ДЕФЕКТОВ ИЛИ НЕСООТВЕТСТВИЯ ЕГО ПРОДУКТОВ, ПОЛНАЯ ОТВЕТСТВЕННОСТЬ ЗА КАЖДУЮ ЕДИНИЦУ ДЕФЕКТНЫХ ПРОДУКТОВ НЕ БУДЕТ ПРЕВЫШАТЬ СУММУ, ВЫПЛАЧЕННУЮ КОМПАНИИ АЛАДДИН Р.Д. ЗА ЭТИ ДЕФЕКТНЫЕ ПРОДУКТЫ.
Компания Аладдин Р.Д. ни при каких обстоятельствах не несет перед Вами никакой ответственности за убытки, вынужденные перерывы в деловой активности, потерю деловых либо иных данных или информации, претензии или расходы, реальный ущерб, а также упущенную выгоду и утерянные сбережения, вызванные использованием или связанные с использованием ПО, а также за убытки, вызванные возможными ошибками и опечатками в ПО и/или в документации, даже если Компании Аладдин Р.Д. стало известно о возможности таких убытков, потерь, претензий или расходов, равно как и за любые претензии со стороны третьих лиц. Вышеперечисленные ограничения и исключения действуют в той степени, насколько это разрешено применимым законодательством. Единственная ответственность Компании Аладдин Р.Д. по настоящему Лицензионному договору ограничивается суммой, которую Вы уплатили за ПО.
Прекращение действия
Заголовок раздела «Прекращение действия»В случае невыполнения Вами условий данного Соглашения действие Вашей лицензии и настоящего Соглашения будет прекращено.
После прекращения действия данного Лицензионного соглашения:
(i) Лицензия, предоставленная Вам данным Соглашением, прекращает свое действие, и Вы после ее прекращения не сможете продолжать дальнейшее использование данного Программного обеспечения и других лицензионных Продуктов;
(ii) Вы незамедлительно вернете в компанию Аладдин Р.Д. все имущество, в котором используются права Аладдин Р.Д. на интеллектуальную собственность и все копии такового и/или сотрете/удалите любую информацию, содержащуюся в них в электронном виде. Разделы 1, 3, 6-11 будут продолжать действовать даже в случае прекращения действия настоящего Соглашения.
Срок действия Договора
Заголовок раздела «Срок действия Договора»Если иное не оговорено в настоящем Лицензионном договоре либо в отдельном письменном договоре между Вами и Компанией Аладдин Р.Д., настоящий Лицензионный договор действует в течение всего срока действия исключительного права на ПО.
В случае нарушения вами условий настоящего Соглашения или неспособности далее выполнять его условия вы обязуетесь уничтожить все копии ПО (включая архивные, файлы с информацией, носители, печатные материалы) или вернуть все относящиеся к ПО материалы организации, в которой вы приобрели ПО. После этого Соглашение прекращает свое действие.
Без ущерба для каких-либо других прав Компания Аладдин Р.Д. имеет право в одностороннем порядке расторгнуть настоящий Лицензионный договор при несоблюдении Вами его условий и ограничений. При прекращении действия настоящего Лицензионного договора Вы обязаны уничтожить все имеющиеся у Вас копии ПО (включая архивные, файлы с информацией, носители, печатные материалы), все компоненты ПО, а также удалить ПО и вернуть все относящиеся к ПО материалы организации, в которой вы приобрели ПО.
Вы можете расторгнуть настоящий Лицензионный договор удалив ПО и уничтожив все копии ПО, все компоненты ПО и сопровождающую его документацию. Такое расторжение не освобождает Вас от обязательств оплатить ПО.
Применимое законодательство
Заголовок раздела «Применимое законодательство»Данное Соглашение должно быть истолковано и определено в соответствии с законами Российской Федерации (за исключением конфликта применения правовых норм), и только российский суд уполномочен осуществлять правосудие в любых конфликтах и спорах, вытекающих из данного Соглашения. Применение Конвенции Организации Объединенных Наций о Договорах международной купли-продажи товаров (the United Nations Convention of Contracts for the International Sale of Goods) однозначно исключается. Невозможность для любой из сторон воспользоваться любым из прав, предоставленных ей по данному Соглашению, или принять меры против другой стороны в случае любого нарушения своих обязательств по Соглашению не должно рассматриваться как отказ этой стороны от последующего понуждения к признанию своих прав или совершению последующих действий в случае дальнейших нарушений.
Государственное регулирование и экспортный контроль
Заголовок раздела «Государственное регулирование и экспортный контроль»Приобретая и/или начиная использовать Продукт, Вы обязуетесь соблюдать все применимые международные и национальные законы, которые распространяются на продукты, подлежащие экспортному контролю. Настоящее ПО не должно экспортироваться или реэкспортироваться в нарушение экспортных ограничений, имеющихся в законодательстве страны, в которой приобретено или получено ПО. Вы также подтверждаете, что применимое законодательство не запрещает Вам приобретать или получать ПО.
Программное обеспечение третьих сторон
Заголовок раздела «Программное обеспечение третьих сторон»Если Продукт содержит в себе любое программное обеспечение, предоставленное какой-либо третьей стороной, такое программное обеспечение третьей стороны предоставляется “как есть” без какой-либо гарантии, и разделы 2, 3, 6, 8, 9-12 настоящего Соглашения применяются ко всем таким поставщикам программного обеспечения и к поставляемому ими программному обеспечению, как если бы это были Аладдин Р.Д. и Продукт соответственно.
Настоящее Соглашение представляет собой полное соглашение, относящееся к данной лицензии, и может быть изменено только посредством письменного соглашения, подписанного обеими сторонами. Если выполнение какого-либо условия настоящего Соглашения представляется невозможным, такое условие будет скорректировано только в пределах, обеспечивающих возможность выполнения данного условия.
Все права на материалы, не содержащиеся в ПО, но доступные посредством использования ПО, принадлежат своим законным владельцам и охраняются действующим законодательством об авторском праве и международными соглашениями. Настоящий Лицензионный договор не предоставляет Вам никаких прав на использование такой интеллектуальной собственности.
ПО содержит коммерческую тайну и иную конфиденциальную информацию, принадлежащую Компании Аладдин Р.Д. и третьим лицам, которая охраняется действующим законодательством Российской Федерации, международными соглашениями и законодательством страны приобретения и/или использования ПО.
Вы соглашаетесь на добровольную передачу Компании Аладдин Р.Д. в процессе использования и регистрации ПО своих персональных данных и выражаете свое согласие на сбор, обработку, использование своих персональных данных в соответствии с применимым законодательством, на условиях обеспечения конфиденциальности. Предоставленные Вами персональные данные будут храниться и использоваться только внутри Компании Аладдин Р.Д. и ее дочерних компаний и не будут предоставлены третьим лицам, за исключением случаев, предусмотренных применимым законодательством.
В случае предъявления любых претензий или исков, связанных с использованием Вами ПО Вы обязуетесь сообщить Компании Аладдин Р.Д. о таких фактах в течение трех (3) дней с момента, когда Вам стало известно об их возникновении. Вы обязуетесь совершить необходимые действия для предоставления Компании Аладдин Р.Д. возможности участвовать в рассмотрении таких претензий или исков, а также предоставлять необходимую информацию для урегулирования соответствующих претензий и/или исков в течение семи (7) дней с даты получения запроса от Компании Аладдин Р.Д.
Вознаграждением по настоящему Лицензионному договору признается стоимость Лицензии на ПО, установленная Компанией Аладдин Р.Д. или Партнером Компании Аладдин Р.Д., которая, подлежит уплате в соответствии с определяемым Компанией Аладдин Р.Д. или Партнером Компании Аладдин Р.Д. порядком. Вознаграждение также может быть включено в стоимость приобретенного Вами оборудования или в стоимость полной версии ПО. В случае если Вы являетесь физическим лицом, настоящий Лицензионный договор может быть безвозмездным.
В случае если какая-либо часть настоящего Лицензионного договора будет признана утратившей юридическую силу (недействительной) и не подлежащей исполнению, остальные части Лицензионного договора сохраняют свою юридическую силу и подлежат исполнению.
Я ПРОЧИТАЛ И ПОНЯЛ НАСТОЯЩЕЕ ЛИЦЕНЗИОННОЕ СОГЛАШЕНИЕ И СОГЛАСЕН ВЫПОЛНЯТЬ ВСЕ ЕГО УСЛОВИЯ.
Я ПРИНИМАЮ ДАННОЕ ЛИЦЕНЗИОННОЕ СОГЛАШЕНИЕ ЦЕЛИКОМ.
ЕСЛИ Я НЕ ПРИНИМАЮ ЭТО ЛИЦЕНЗИОННОЕ СОГЛАШЕНИЕ ИЛИ ХОТЯ БЫ ОДИН ИЗ ЕГО ПУНКТОВ, ТО ДАННОЕ ЛИЦЕНЗИОННОЕ СОГЛАШЕНИЕ НЕ ВСТУПАЕТ В СИЛУ, И Я ОБЯЗУЮСЬ НЕ УСТАНАВЛИВАТЬ И НЕ ИСПОЛЬЗОВАТЬ ДАННОЕ ПРОГРАММНОЕ ОБЕСПЕЧЕНИЕ.
2. Введение
Заголовок раздела «2. Введение»JAS RADIUS Server (JRS) представляет собой кроссплатформенный RADIUS-сервер с поддержкой двухфакторной аутентификации. Он также может выступать в качестве прокси-сервера, перенаправляя запросы в сторонние RADIUS серверы (например, NPS).
3. Системные требования
Заголовок раздела «3. Системные требования»3.1 Системные требования JRS для платформы Windows
Заголовок раздела «3.1 Системные требования JRS для платформы Windows»Системные требования JRS для платформы Windows.
| Параметр | Значение |
|---|---|
| Операционная система | • Microsoft Windows Server 2012 R2; • Microsoft Windows Server 2016; • Microsoft Windows Server 2019 |
| Аппаратная платформа | Процессор: 4-ядерный 2,0 ГГц и выше |
| Оперативная память (не менее) | 4 Гбайт |
| Свободное место на жестком диске (не менее) | 20 Гбайт |
| Сетевой адаптер | 100 Мб/c |
3.2 Системные требования JRS для платформы Linux
Заголовок раздела «3.2 Системные требования JRS для платформы Linux»Системные требования JRS для платформы Linux.
| Параметр | Значение |
|---|---|
| Операционная система | • Astra Linux SE 1.6 Smolensk • Astra Linux SE 1.7 • Astra Linux CE 2.12 Orel • РЕД ОС 7.2, 7.3 • ОС Альт 8 СП |
| Аппаратная платформа | Процессор: 4-ядерный 2,0 ГГц и выше |
| Оперативная память (не менее) | 4 Гбайт |
| Свободное место на жестком диске (не менее) | 20 Гбайт |
| Сетевой адаптер | 100 Мб/c |
На компьютерах, на которых предполагается устанавливать сервер JRS, в зависимости от операционной системы должно быть установлено соответствующее дополнительное ПО поддержки протокола NTLM SSP (Пакеты дополнительного ПО поддержки NTLM SSP для разных версий ОС Linux).
Пакеты дополнительного ПО поддержки NTLM SSP для разных версий ОС Linux
| ОС | Имя файла дистрибутива дополнительного ПО |
|---|---|
| Astra Linux 1.6 | gss-ntlmssp_0.7.0-3_amd64, или более поздняя версия |
| Astra Linux 1.7 | gss-ntlmssp_0.7.0-4_amd64, или более поздняя версия |
| Astra Linux 1.8 | Пакет gss-ntlmssp из официального репозитория ОС |
| ОС Альт | gssntlmssp-0.7.0-alt1.M80P.2.x86_64, или более поздняя версия |
| РЕД ОС | gssntlmssp-0.7.0-2.el7.x86_64, или более поздняя версия |
4. Пакеты установки
Заголовок раздела «4. Пакеты установки»В поставку JRS входят следующие пакеты установки (см. Пакеты установки JRS Пакеты установки JRS).
Пакеты установки JRS
| Файл | Описание |
|---|---|
| Aladdin.JasRadiusServer-1.0.0.xxx-x64.msi | Пакет установки JRS для среды Windows (только для 64-битных систем) |
| jas-radius-server_1.0.0.xxx_al_amd64.deb | deb-пакет установки JRS для среды для OC Astra Linux |
| jas-radius-server_1.0.0.xxx_ro_amd64.rpm | rpm-пакет установки JRS для среды РЕД ОС |
| jas-radius-server_1.0.0.xxx_alt_amd64.rpm | rpm-пакет установки JRS для среды ОС Альт |
5. Установка JRS на платформе Windows
Заголовок раздела «5. Установка JRS на платформе Windows»Чтобы установить JRS, выполните следующие действия.
- Запустите на выполнение файл: Aladdin.JasRadiusServer-1.0.0.xxx-x64.msi. Отобразится следующее окно.

Окно приветствия мастера установки JRS
- Нажмите Далее. Отобразится следующее окно.

Окно лицензионного соглашения
- Выберите Я принимаю условия лицензионного соглашения и нажмите Далее. На шаге выбора типа установки нажмите Полная и следуйте указаниям мастера до полной установки сервера.
По завершении установки отобразится следующее окно.

Окно завершения процедуры установки
По окончании установки JRS на компьютере будет запущена служба JasRadiusServer.
Важно! Если JAS RADIUS Server и NPS установлены на одном сервере, важно, чтобы они слушали разные порты. В противном случае все пакеты будут проходить только через NPS, при этом в логе JRS ошибки не будут фиксироваться.
6. Установка JRS на платформе Linux
Заголовок раздела «6. Установка JRS на платформе Linux»В зависимости от вида ОС Linux, под управлением которой работает хост, предназначенный для установки JRS, выполните соответствующую команду:
- ОС Astra Linux:
sudo dpkg -i jas-radius-server_1.0.0.xxx_al_amd64.deb- ОС РЕД ОС:
sudo rpm –i jas-radius-server_1.0.0.xxx_ro_amd64.rpm- ОС Альт:
sudo rpm –i jas-radius-server_1.0.0.xxx_alt_amd64.rpm7. Удаление JRS
Заголовок раздела «7. Удаление JRS»7.1 Удаление JRS в Windows
Заголовок раздела «7.1 Удаление JRS в Windows»Удаление JAS Radius Server выполняется стандартными средствами Windows, с использованием “Панели управления”.
7.2 Удаление JRS в Linux
Заголовок раздела «7.2 Удаление JRS в Linux»Для удаления JRS в на платформе Linux следует использовать стандартные пакетные менеджеры соответствующей ОС.
Например, для удаления JRS в Astra Linux выполните следующую команду:
sudo apt remove jas-radius-server8. Настройка JRS
Заголовок раздела «8. Настройка JRS»Настройка JRS осуществляется путем редактирования параметров в конфигурационном файле config.json
В случае платформы Windows конфигурационный файл располагается по следующему пути:
C:\ProgramData\Aladdin\JAS Radius Server\config.jsonВ случае платформы Linux конфигурационный файл располагается по следующему пути:
/etc/aladdin/jas-radius-server/config.jsonПосле внесения изменений следует перезапустить службу JRS, для этого в зависимости от используемой платформы выполните следующие действия:
- ОС Windows: перезапустите службу JasRadiusServer (отображаемое имя “Aladdin JAS Radius Server”)
- ОС Linux: перезапустите службу командой:
sudo systemctl restart jas-radius-server9. Настройка запуска сервиса JRS от имени non-root пользователя
Заголовок раздела «9. Настройка запуска сервиса JRS от имени non-root пользователя»Для запуска сервиса JRS от имени учётной записи, отличной от пользователя root, выполните следующие действия.
- Создайте нового пользователя и группу, например, jrs/jrs
- Предоставьте доступ новому пользователю к папкам с бинарными файлами, логами и настройками:
sudo chgrp -R jrs /opt/jas-radius-serversudo chmod -R 775 /opt/jas-radius-serversudo chgrp -R jrs /var/log/aladdinsudo chmod -R 775 /var/log/aladdinsudo chgrp -R jrs /etc/aladdinsudo chmod -R 775 /etc/aladdin- Предоставьте новому пользователю доступ к папкам хранения ключей шифрования:
sudo chmod -R u+rwX,go= ~/.aspnet/DataProtection-Keyssudo chown root:jrs ~/.aspnet/DataProtection-Keyssudo chown -R jrs:jms /var/aladdinsudo chmod -R 775 /var/aladdin
Важно! Ряд настроек JRS шифруется с использованием криптографии Microsoft.AspNetCore.DataProtection, для работы которой необходим доступ к папкам с ключами ~/.aspnet/DataProtection-Keys и /var/aladdin/keys. Если был произведен запуск сервиса без предварительного предоставления доступа пароль может быть неверно перезашифрован и сервис может быть не работоспособен. В этом случае необходимо скорректировать права доступа и повторно задать пароль к БД в открытом виде в конфигурационном файле /etc/aladdin/jas-radius-server/config.json. При запуске сервиса пароль будет зашифрован с использованием корректного ключа.
В операционной системе RedOS ключи сохраняются в директории /root/.local/share/ (если демон запущен из-под root). В некоторых случаях данная директория не существует. Ее необходимо создать вручную, например, выполнив команду sudo mkdir -p /root/.local/share (или /home/jrs_service_user/.local/share, если демон работает от другого пользователя, в примере - jrs_service_user)
- Скорректируйте настройки демона (/etc/systemd/jas-radius-server.service) путём установки учетной записи при старте процесса:
[Unit]Description=JAS Radius ServerAfter=network-online.targetWants=network-online.targetDefaultDependencies=no[Service]Type=simpleRemainAfterExit=noRestart=alwaysRestartSec=10ExecStart=/opt/jas-radius-server/Aladdin.JasRadiusServer.EngineWorkingDirectory=/opt/jas-radius-serverEnvironmentFile=-/etc/aladdin/jas-radius-server/service-envUser=jrsGroup=jrs[Install]WantedBy=multi-user.target- Запустите сервис и убедитесь в его работе:
sudo systemctl stop jas-radius-serversudo systemctl daemon-reloadsudo systemctl start jas-radius-serversudo systemctl status jas-radius-server10. Описание конфигурационного файла JRS
Заголовок раздела «10. Описание конфигурационного файла JRS»10.1 Пример файла config.json
Заголовок раздела «10.1 Пример файла config.json»Ниже приведен пример конфигурационного файла JRS config.json.
{ "InboundInterface": "*:1812", "OutboundInterface": "*",
"JasServiceUri": "http://192.168.10.55:8221/api/v4.1", "JasAuthType": "None", "JasUsername": "", "JasPassword": "", "JasTimeout": 50000,
"DefaultUserDomain": "2019x64.test",
"LdapConnectionTimeout": 15000, "LdapRetryCount": 3, "LdapConnections": [{ "DomainName": "FQDN1.loc", "LdapServerUri": "Ldap://192.168.10.90", "LdapAuthType": "Basic", "LdapServerUsername": "fqdn1\\autotest", "LdapServerPassword": "123456qweRTY", "LdapType": "ActiveDirectory", "LdapContainer": "dc=fqdn1,dc=loc" }], "LdapAuthorizeGroupMember": [ { "AccountSystemDomain": "FQDN1.loc", "Groups": [ "Administrators" ], "AttributeName": "Class", "AttributeValue": "admins" } ], "CheckAllGroups": false, "ChallengeResponseRadiusAuth": true, "SecondFactorAuthFirst": true, "AllowChangeExpiredPassword": true,
"CheckPasswordAgainstExternalRadiusServer": true, "ExternalRadiusServer": "192.168.10.90:1812", "ExternalRadiusServerSharedSecret": "shared-secret", "ExternalRadiusServerRetryCount": 3, "ExternalRadiusServerRetryDelay": 1000, "ExternalRadiusServerTimeout": 50000, "AddMessageAuthenticatorForExternalRequests": false,
"UserNotFoundAction": "Pass", "TokensNotFoundAction": "Reject", "CheckA2faTokenState": true, "A2faNotActivatedAction": "Reject", "AuthTypes": "OTP, Messaging, Push", "AuthTypeSelection": "Auto", "NotifyPushSuccess": true,
"MessagingAdditionalInfo": "", "MessagingSystemId": "", "MessagingRetryDelay": 5000, "MessagingTtl": 180,
"ReplyMessageCodePage": 65001, "Culture": "ru", "Clients": [{ "RadiusClientAddress": "192.168.10.50", "RadiusClientName": "cisco", "RadiusClientSharedSecret": "shared-secret", "ClientIpAttributeName": "Framed-IP-Address,Login-IP-Host,Calling-Station-Id", "ServerIpAttributeName": "Called-Station-Id", "RequireMessageAuthenticator": false, "AddMessageAuthenticatorForResponses": false }, { "RadiusClientAddress": "192.168.10.1", "RadiusClientName": "localhost", "RadiusClientSharedSecret": "shared-secret" } ], "LocalizationCulture": "ru-RU", "Localization": [ { "Culture": "ru-RU", "Select2FAMessage": "Выберите второй фактор: ", "OtpCodeMessage": "Введите OTP-код", "SMSCodeMessage": "Введите код из SMS", "SMSCodeMessageWithAttempts": "Введите код из SMS. Осталось попыток: ", "ExpiredPasswordMessage": "Срок действия пароля учетной записи истек. Смените пароль или обратитесь к администратору", "NewPasswordNotMatchMessage": "Введенные пароли не совпадают", "NewPasswordComplexityMessage": "Пароль не соответствует требованиям сложности. Если Вы не знаете требования к сложности пароля, обратитесь к администратору", "NewPasswordExpiredMessage": "Пароль пользователя истек. Введите новый пароль", "ConfirmPasswordMessage": "Подтвердите новый пароль", "MaxAttemptsExceededMessage": "Превышено максимальное количество попыток смены пароля", "OtpName": "OTP", "MessagingName": "Messaging", "PushName": "Push" }, { "Culture": "en-US", "Select2FAMessage": "Select 2FA method: ", "OtpCodeMessage": "Enter OTP code", "SMSCodeMessage": "Enter SMS code", "SMSCodeMessageWithAttempts": "Enter SMS code. Remaining attempts: ", "ExpiredPasswordMessage": "The user password has expired. Change your password or contact your administrator", "NewPasswordNotMatchMessage": "The entered passwords do not match", "NewPasswordComplexityMessage": "The new password does not match the complexity policy. If you do not know the password complexity requirements, contact your administrator", "NewPasswordExpiredMessage": "User password has expired. Enter a new password", "ConfirmPasswordMessage": "Confirm new password", "MaxAttemptsExceededMessage": "The maximum number of attempts to change the password has been exceeded", "OtpName": "OTP", "MessagingName": "Messaging", "PushName": "Push" }], "HealthCheckConfig": { "Addresses": [ "http://*:8323" ], "SslProtocols": [ "None" ] }, "ControlServiceWebApiConfig": { "SecurityType": "Basic", "Username": "admin", "Password": "password", "Addresses": [ "http://localhost:8319" ], "KerberosKeytabFilePath": "/etc/krb5.keytab", "JwtSecretKey": "7b1570534e4478fa17e88a8ac2b3b731", "JwtAccessTokenLifetime": "00:30:00", "JwtRefreshTokenLifetime": "1.00:00:00", "LdapAuthorizationSettings": { "DomainName": "FQDN1.loc", "LdapServerUri": "ldap://192.168.10.90;ldap://192.168.10.91", "LdapServerUsername": "ldap\\autotest", "LdapServerPassword": "123456qweRTY", "LdapType": "ActiveDirectory" }, "AuthorizedGroups": ["Administrators"], "SslProtocols": [ "None" ] }, "MonitoringAccountName": "testXYZ", "EnableMonitoringAccount": false}10.2 Описание параметров конфигурационного файла JRS
Заголовок раздела «10.2 Описание параметров конфигурационного файла JRS»Ниже приведён перечень настроек JRS.
Настройки конфигурационного файла JRS
| Настройка | Описание | Допустимые значения |
|---|---|---|
| InboundInterface | Сетевой интерфейс для входящих соединений. | Допускается указывать • <IP>:<Port> — конкретный сокет; • *:<Port> — все доступные адреса с конкретным портом; • * — все доступные интерфейсы |
| OutboundInterface | Сетевой интерфейс для исходящих соединений | Тот же формат, что и у параметра InboundInterface |
| JasServiceUri | Адрес сервера JAS. В зависимости от реализации сервера JAS (v 3.7.1, v4.1) следует указывать адрес соответствующего сетевого интерфейса AuthenticationService сервера JAS. Подробнее см. • Руководство по JAS 4.1 1 • Руководство по JAS 3.7.1 [2] | Строка – URL. Например: • Для JAS v3.7.1: "http://<FQDN-имя сервера JAS>:8008/JASEngine/Default/AuthenticationService/rest"• Для JAS v4.1: "http://192.168.10.55:8221/api/v4.1" |
| JasAuthType | Тип аутентификации JAS. Если не указаны имя пользователя и пароль для Windows-аутентификации, будут использованы учетные данные текущего пользователя. В зависимости от реализации сервера JAS (v 3.7.1, v4.1) и платформы набор допустимых опций аутентификации RADIUS-клиента на сетевом интерфейсе AuthenticationService может меняться. Подробнее см. • Руководство по JAS 4.1 1 • Параметр SecurityType, Руководство по JAS 3.7.1 [2] | При аутентификации в JAS v 3.7.1 и v.4.1 на платформе Windows, допустимо одно из значений: • “None” • “Basic” • “Windows” • Опция Windows включает в себя как Windows-аутентификацию, так и NTLM. Выбор протокола осуществляется автоматически • При интеграции с JAS v 4.1 на платформе Linux, допустимы значения None и Basic |
| JasUsername | Имя пользователя, под которым JAS Radius Server будет подключаться к серверу JAS. | Строка – имя пользователя |
| JasPassword | Пароль пользователя, с которым JAS Radius Server будет подключаться к серверу JAS | Строка – пароль пользователя |
| JasTimeout | Ожидание ответа от сервера JAS (мс). По умолчанию: 50000 | Число |
| Culture | Язык локализации сервера JRS (настройка влияет на язык и региональные параметры самого сервера JRS, например логи сторонних библиотек могут отображаться на указанном языке). По умолчанию “ru” | Строка: • “ru” (значение по умолчанию) • “en” |
| LdapConnectionTimeout | Таймаут соединения с LDAP | Число – количество мс |
| LdapRetryCount | Количество попыток LDAP-запроса | Число |
| LdapConnections | Список (json-массив) настроек подключения к LDAP-серверам | |
| LdapConnections -> DomainName | Имя домена. Используется для проверки принадлежности пользователя группе, определённой в LDAP-справочнике, подробнее см. раздел “Настройка режимов аутентификации в JRS” | Строка. Например: "FQDN1.loc" |
| LdapConnections -> LdapServerUri | Адрес Ldap-сервера | Строка – URL. Например:"Ldap://192.168.10.90"или "Ldaps://192.168.10.90"(в случае подключения по защищённому протоколу) |
| LdapConnections -> LdapType | Тип LDAP | Строка: • “ActiveDiretory” • “FreeIPA” |
| LdapConnections -> LdapContainer | Точка подключения к LDAP-каталогу в случае, если подключение осуществляется не к корню домена; distinguished name (DN) LDAP-контейнера. | Строка, например: “dc=fqdn1,dc=loc” |
| LdapConnections -> LdapAuthType | Тип аутентификации | Строка: • “Basic” • “Kerberos” |
| LdapConnections -> LdapServerUsername | Имя пользователя для подключения к Ldap-серверу | Строка. 1) Доступные форматы для Active Directory: а) DN (distinguished name), например: “CN=Administrator,CN=Users,DC=fqdn1,DC=com” б) Down-Level Logon Name, например: "fqdn1\\Administrator"в) UPN, например: Administrator@fqdn1.com 2) Допустимый формат для FreeIPA – только DN (distinguished name), например: “CN=Administrator,CN=Users,DC=fqdn1,DC=com” |
| LdapConnections -> LdapServerPassword | Пароль пользователя для подключения к Ldap-серверу (Параметр актуален только если в LdapConnections -> LdapAuthType установлено значение “Kerberos”) | Строка |
| LdapAuthorizeGroupMember | Список групп для проверки членства Подробнее см. сценарии проверок в Сценарии (последовательности проверок) при одношаговой процедуре (“ChallengeResponseRadiusAuth”: false) и Сценарии (последовательности проверок) при двухшаговой процедуре (“ChallengeResponseRadiusAuth”: true). • В AD это — List contents (право на перечисление объектов в контейнерах, которых находятся пользователь USER и группа GROUP), а также на права на чтение атрибута memberOf(Read group membership) пользователя USER; • Во FreeIPA это доступ к атрибуту memberOf пользователя (Read User Membership), а также чтение Read groups (возможность получения группы из FreeIPA) | Массив json-объектов |
| LdapAuthorizeGroupMember -> AccountSystemDomain | Следует указать в каком из LDAP-каталогов, необходимо выполнять проверку принадлежности пользователя к группе. (Выбор следует осуществлять из доменных имен, ранее указанных в параметре LdapConnections -> DomainName, см. выше) | Строка. Например: "FQDN1.loc" |
| LdapAuthorizeGroupMember -> Groups | Список групп, разделенных запятой, в которые должен входить пользователь для успешной аутентификации | Массив строк, например: [“FQDN.com\\Group1, FQDN.com\\Group2”] |
| LdapAuthorizeGroupMember -> AttributeName | Имя атрибута, который будет добавлен в ответ в RADIUS-пакете (атрибут из стандартного списка RADIUS, или из расширенного списка для интеграции с продуктами сторонних поставщиков) | Строка, например:"Class" |
| LdapAuthorizeGroupMember -> AttributeValue | Значение, которое будет установлено в атрибут, указанный в параметре LdapAuthorizeGroupMember -> AttributeName. Если не задано – значение атрибута не устанавливается. | Строка, например:"admins" |
| CheckAllGroups | Проверить членство пользователя для всех групп. В случае множественного совпадения в ответ будет добавлено несколько атрибутов. | Булева константа: • true – проверять; • false – не проверять |
| SecondFactorAuthFirst | Приоритет аутентификации по второму фактору. Подробнее сценарии проверок см. в Сценарии (последовательности проверок) при одношаговой процедуре (“ChallengeResponseRadiusAuth”: false) и Сценарии (последовательности проверок) при двухшаговой процедуре (“ChallengeResponseRadiusAuth”: true). | Булева константа: • true – дополнительный фактор аутентификации (2FA) проверяется в первую очередь; • false (значение по умолчанию) |
| CheckPasswordAgainstExternalRadiusServer | Аутентификация с перенаправлением на внешний RADIUS-сервер (подробнее см. раздел “Настройка режимов аутентификации в JRS”, а также Сценарии (последовательности проверок) при одношаговой процедуре (“ChallengeResponseRadiusAuth”: false) и Сценарии (последовательности проверок) при двухшаговой процедуре (“ChallengeResponseRadiusAuth”: true)). | Булева константа: • true — проверка значения доменного пароля осуществляется на внешнем RADIUS-сервере • false (значение по умолчанию) – проверка значения доменного пароля осуществляется на сервере JAS |
| ExternalRadiusServer | Адрес подключения к внешнему RADIUS-серверу | Строка в формате IP:Port, например:"192.168.10.90:1812" |
| ExternalRadiusServerSharedSecret | Секрет для взаимодействия с внешним RADIUS-сервером | Строка |
| ExternalRadiusServerRetryCount | Кол-во повторов отправки запросов на внешний RADIUS-сервер. | Число. Значение по умолчанию: 3 |
| ExternalRadiusServerRetryDelay | Задержка повторов отправки запросов на внешний RADIUS-сервер (мс) | Число. Значение по умолчанию: 1000 |
| ExternalRadiusServerTimeout | Ожидание ответа от внешнего RADIUS-сервера (мс) | Число. Значение по умолчанию: 50000 |
| AddMessageAuthenticatorForExternalRequests | Добавлять атрибут Message-Authenticator (см. RFC 3579) в запросы к внешнему RADIUS-серверу | Булева константа: • true – добавлять; • false – не добавлять |
| UserNotFoundAction | Действия JAS Radius Server, если указанный пользователь не найден в JAS-сервере. По умолчанию: “Pass”. | Строка: • “Pass” — продолжить обработку запроса, пропустить запрос (значение по умолчанию), • “Reject” – отклонить запрос (отказать в аутентификации) |
| TokensNotFoundAction | Действия JAS Radius Server, если у указанного пользователя нет активных OTP-аутентификаторов. По умолчанию: “Reject”. | Строка: • “Pass” – продолжить обработку запроса (пропустить запрос), • “Reject” – отклонить запрос, отказать в аутентификации (значение по умолчанию) |
| CheckA2faTokenState | Проверять статус активации токенов в A2FA | Булева константа: • true (значение по умолчанию) • false |
| A2faNotActivatedAction | Действия RadiusProxy, если у указанного пользователя нет ни одного активированного A2FA-токена. По умолчанию: “Pass” | Строка: • “Pass” (продолжить обработку запроса, пропустить запрос, значение по умолчанию), • “Reject” (отклонить запрос, отказать в аутентификации) |
| DefaultUserDomain | Значение по умолчанию имени домена пользователя. Данное значение добавляется к имени пользователя при аутентификации, например, в web-интерфейсе, если пользователь указал свое имя без домена. • Параметр применим к разным ресурсным системам, в частности к доменным именам Active Directory (AD), RemoteAD и JDS. • В случае если пользователь при аутентификации указал свое полное имя (включая домен) в любом формате (FQDN, NetBIOS, UPN см. ниже примеры), то значение, указанное в параметре DefaultUserDomain сервером JRS игнорируется. Примеры форматов указания полного имени пользователя (с именем домена): • FQDN: jasdomain.aladdin-rd.local\user • NetBIOS: jasdomain\user • UPN: user@jasdomain.aladdin-rd.local • В случае указания пустого значения DefaultUserDomain (по умолчанию) в JAS включается интеллектуальный механизм восстановления недостающего имени (по признаку регистрации OTP-аутентификаторов пользователя в том или ином домене). В случае если пользователь имеет OTP-аутентификаторы в разных доменах, выдается соответствующее сообщение об ошибке с рекомендацией указать полное имя явным образом. Значение по умолчанию: пустая строка | Строка – имя домена |
| ChallengeResponseRadiusAuth | Режим работы RADIUS-сервера. Допустимые значения: • true – двухшаговый режим аутентификации (перед вводом дополнительного параметра аутентификации, например OTP, на первом шаге процедуры вводится значение доменного пароля пользователя); • false — одношаговый режим аутентификации (значение дополнительного параметра аутентификации, например OTP, вводится за один шаг). Подробнее сценарии проверок см. в разделе “Настройка режимов аутентификации в JRS”. | Булева константа: • true • false (значение по умолчанию) |
| AuthTypes | Поддерживаемые типы аутентификации и их приоритет. Важно! Параметр использует три типа аутентификации (Messaging, OTP и Push) только при включении двухшаговой процедуры аутентификации (см. флаг “ChallengeResponseRadiusAuth”: true, выше), в противном случае может быть использован либо метод OTP, либо метод Push, подробнее см. в разделе “Одношаговая процедура аутентификации”. Возможные методы аутентификации: • “Messaging” – аутентификация по Messaging-токену; • “OTP”—аутентификация по OTP-токенам; • “Push” Методы указываются через запятую в порядке снижения приоритета. Значение по умолчанию: “Messaging, OTP, Push” | Строка. Значение по умолчанию: "Messaging, OTP, Push" |
| AuthTypeSelection | Режим выбора типа аутентификации. Важно! Параметр используется только при включении двухшаговой процедуры аутентификации (см. флаг “ChallengeResponseRadiusAuth”: true, выше) Допустимые значения: • “Auto” – автоматический выбор (в соответствии с приоритетами, определенными в параметре AuthTypes, см. выше); • “Manual”– ручной выбор (выбор типа аутентификации производится пользователем в реализованном пользовательском интерфейсе). Значение по умолчанию: “Auto” | Строка. • “Auto” • “Manual” |
| NotifyPushSuccess | Отправлять в JAS уведомление об успешной PUSH-аутентификации. | Булева константа: • true (значение по умолчанию) • false |
| MessagingAdditionalInfo | Текст, который будет отправляться в SMS пользователю вместе с кодом аутентификации для Messaging. Например “Код аутентификации для входа в систему XYZ” Важно! Параметр используется только при включении двухшаговой процедуры аутентификации (см. флаг “ChallengeResponseRadiusAuth”: true, выше) Допустимые значения: символьная строка Значение по умолчанию: пустая строка. | Строка – текст сообщения |
| MessagingSystemId | Идентификатор внешней системы, в которой будут искаться пользователи при аутентификации по Messaging. Важно! Параметр используется только при включении двухшаговой процедуры аутентификации (см. флаг “ChallengeResponseRadiusAuth”: true, выше) Допустимые значения: символьная строка Значение по умолчанию: пустая строка. | Строка – внешняя система |
| MessagingRetryDelay | Таймаут между попытками аутентификации посредством Messaging-токена (в миллисекундах), например 5000. Важно! Параметр используется только при включении двухшаговой процедуры аутентификации (см. флаг “ChallengeResponseRadiusAuth”: true, выше) Параметр применяется непосредственно к серверу JAS, который на его основе принимает решение о возможности приёма попытки аутентификации. При попытке аутентификации, произошедшей до истечения указанного таймаута, возникает ошибка аутентификации. По умолчанию (т.е. если параметр не задан в конфигурационном файле JRS) сервер JAS в процессе аутентификации будет использовать либо собственное значение по умолчанию (5000 мс), либо значение, заданное в свойствах Messaging-токена (см. параметр Задержка генерации OTP (мс) или в профиле выпуска Messaging-токенов; см. руководство по функциями управления JMS 4, [5]). | Число |
| MessagingTtl | Время жизни для одноразового пароля (в секундах, напр. 180), в течение которого ответ пользователя будет актуальным. Важно! Параметр используется только при включении двухшаговой процедуры аутентификации (см. флаг “ChallengeResponseRadiusAuth”: true, выше). Если параметр не задан (пустое значение), то сервер JAS в процессе аутентификации будет использовать значение, заданное в свойствах Messaging-токена (см. параметр Время жизни OTP (с), в свойствах Messaging-токена или профиля выпуска Messaging-токенов; руководство по функциями управления JMS 4, [5]). Значение по умолчанию: пустая значение (не задано) | Число |
| AllowChangeExpiredPassword | Настройка возможности смены пароля пользователя через JAS при истечении срока действия пароля в домене. Допустимые значения: • false – смена пароля запрещена; • true – смена пароля разрешена; Значение по умолчанию: false Важно! Параметр используется только при включении двухшаговой процедуры аутентификации (см. флаг “ChallengeResponseRadiusAuth”: true, выше). • для JAS v3.7 на платформе Windows файл: c:\Program Files\Aladdin\JaCarta Authentication Server\Aladdin.JAS.Engine.exe.config• для JAS v4.1 на платформе Linux файл: /opt/jas-engine/Aladdin.JAS.Engine.dll.configЗначение параметра задается в секундах. <add key="ChangeDomainPasswordTimeout" value="300"/>Также есть возможность ограничить максимальное количество попыток смена пароля при помощи параметра: <add key="MaxPasswordInputAttempts" value="5"/> | Булева константа: • true • false (по умолчанию) |
| ReplyMessageCodePage | Важно! Параметр используется только при включении двухшаговой процедуры аутентификации (см. флаг “ChallengeResponseRadiusAuth”: true, выше). Кодировка текстовых сообщений (ReplyMessage), используемых в пользовательском диалоге при двухшаговой процедуре аутентификации. В качестве обозначения кодировок допускается использовать только их числовые обозначения, например: • 65001 – кодировка UTF8; • 1251 – Windows-1251; Значение по умолчанию: 65001 Руководство по JAS 1, [2], раздел “Выбор корректной кодировки диалогового запроса ReplyMessage при интеграции JAS со сторонними продуктами”. | Число. Например: 65001 (значение по умолчанию, т.е. кодировка UTF8). |
| Clients | Настройки RADIUS-клиентов (JSON-массив) | JSON-массив |
| Clients -> RadiusClientAddress | IP-адрес радиус-клиента | Строка. Например: "192.168.10.50" |
| Clients -> RadiusClientName | Имя радиус-клиента | Строка. Например: "cisco" |
| Clients -> RadiusClientSharedSecret | Значение “общего секрета” (Shared secret) RADIUS-клиента c JRS | Строка. Например: "shared-secret" |
| Clients -> ClientIpAttributeName | Список имен RADIUS-атрибутов, из которых будет получен клиентский IP. (Считывается первый атрибут с непустым значением) | Строка, разделённая запятыми (один элемент списка – один атрибут). Например: “Framed-IP-Address,Login-IP-Host,Calling-Station-Id” |
| Clients -> ServerIpAttributeName | Список имен RADIUS-атрибутов, из которых будет получен серверный IP. (Считывается первый атрибут с непустым значением) | Строка, разделённая запятыми (один элемент списка – один атрибут). Например: “Called-Station-Id” |
| Clients -> RequireMessageAuthenticator | Требовать от клиента передачи атрибута Message-Authenticator (см. RFC 3579) в Access-Request запросах | Булева константа: • true • false |
| Clients -> AddMessageAuthenticatorForResponses | Добавлять атрибут Message-Authenticator (см. RFC 3579) в ответы. | Булева константа: • true • false |
| Clients -> Config | Секция (JSON-объект) переопределения настроек для отдельного RADIUS-клиента. Подробнее см. раздел “Переопределение настроек для RADIUS-клиентов” | Вложенный JSON-объект (опциональный) |
| LocalizationCulture | Выбор языка (кода языка), используемого для ответов Radius-клиентам (определяет секцию языка текстовок, см. ниже Localization -> Culture ) | Строка. Например: “ru-RU” или “en-US” |
| Localization | Массив вариантов кастомизации текстовок. | Массив JSON-объектов |
| Localization -> Culture | Код языка для текущего элемента JSON-массива Localization | Строка. Например: “ru-RU” или “en-US” |
| Localization -> Select2FAMessage | Сообщение выбора второго фактора | Строка Например: "Выберите второй фактор: " |
| Localization -> OtpCodeMessage | Сообщение ввода OTP | Строка Например: "Введите OTP-код" |
| Localization -> SMSCodeMessage | Сообщение ввода кода из СМС | Строка Например: "Введите код из SMS" |
| Localization -> SMSCodeMessageWithAttempts | Сообщение ввода кода из СМС с количеством оставшихся попыток | Строка Например: "Введите код из SMS. Осталось попыток: " |
| Localization -> ExpiredPasswordMessage | Сообщение о истекшем сроке действия пароля | Строка Например: "Срок действия пароля учетной записи истек. Смените пароль или обратитесь к администратору" |
| Localization -> NewPasswordNotMatchMessage | Сообщение о несовпадении нового пароля и подтверждения | Строка Например: "Введенные пароли не совпадают" |
| Localization -> NewPasswordComplexityMessage | Сообщение о несоответствии сложности пароля политике | Строка Например: "Пароль не соответствует требованиям сложности. Если Вы не знаете требования к сложности пароля, обратитесь к администратору" |
| Localization -> NewPasswordExpiredMessage | Сообщение с запросом нового пароля | Строка Например: "Пароль пользователя истек. Введите новый пароль" |
| Localization -> ConfirmPasswordMessage | Сообщение с запросом подтверждения нового пароля | Строка Например: "Подтвердите новый пароль" |
| Localization -> MaxAttemptsExceededMessage | Сообщение о превышении количества неправильных попыток ввода пароля | Строка Например: "Превышено максимальное количество попыток смены пароля" |
| Localization -> OtpName | Название для OTP метода аутентификации | Строка Например: "OTP" |
| Localization -> MessagingName | Название для Messaging метода аутентификации | Строка Например: "Messaging" |
| Localization -> PushName | Название для Push метода аутентификации | Строка Например: "Push" |
| HealthCheckConfig | Секция (JSON-объект) настройки интерфейсов с которых будет отдаваться статус JRS | JSON-объект |
| HealthCheckConfig -> Addresses | Список интерфейсов для проверки статуса JRS | Конкретный IP:Port или все доступные интерфейсы. Например:"http://*:8323" |
| HealthCheckConfig -> SslProtocols | Поддерживаемые версии TLS. Параметр применим только для HTTPS | Массив строк, из следующих допустимых значений: • “Tls” • “Tls11” • “Tls12” • “Tls13” • “None” — использовать параметры ОС для выбора оптимального протокола (значение по умолчанию) |
| HealthCheckConfig -> TlsCipherSuites | Массив значений шифрокодов для входящих SSL-соединений (подробнее см. раздел “Настройка шифрокодов для входящих SSL-соединений”) | Массив строк со значениями шифрокодов, например: “TLS_RSA_WITH_AES_128_GCM_SHA256”, “TLS_AES_256_GCM_SHA384” |
| ControlServiceWebApiConfig | Секция настроек интерфейса управления сервером (например, для подключения web-консоли сервера JRS). | JSON-объект |
| ControlServiceWebApiConfig -> SecurityType | Тип аутентификации | Строка – “Basic” или “Kerberos” По умолчанию “Basic” |
| ControlServiceWebApiConfig -> Username | Имя пользователя для доступа к API, исп. при типе аутентификации “Basic” | Строка. По умолчанию “admin” |
| ControlServiceWebApiConfig -> Password | Пароль пользователя для доступа к API, исп. при типе аутентификации “Basic” (Порядок установки пароля см. в разделе “Настройка аутентификации в Web-консоли JRS по паролю”) | Строка По умолчанию “password” |
| ControlServiceWebApiConfig -> Addresses | Список интерфейсов для доступа к API | Массив строк в формате “IP:Port” Значение по умолчанию: “localhost:8319” |
| ControlServiceWebApiConfig -> Thumbprint | Отпечаток сертификата, используемый при SSL | Строка |
| ControlServiceWebApiConfig -> KerberosKeytabFilePath | Путь к Keytab-файлу для Kerberos аутентификации | Строка, значение по умолчанию: “/etc/krb5.keytab” |
| ControlServiceWebApiConfig -> JwtSecretKey | Секретный ключ, используемый для подписи токенов JWT. Минимум 16 символов | Строка |
| ControlServiceWebApiConfig -> JwtAccessTokenLifetime | Продолжительность жизни Access-токена JWT. Значение по умолчанию – 30 мин. | Строка, например: “00:30:00” |
| ControlServiceWebApiConfig -> JwtRefreshTokenLifetime | Продолжительность жизни Refresh-токена JWT, Значение по умолчанию – одни сутки | Строка, например: “1.00:00:00” (одни сутки) |
| ControlServiceWebApiConfig -> LdapAuthorizationSettings | Настройки подключения к LDAP серверу для проверки вхождения пользователя в группу. (Только для Kerberos аутентификации) | Json-массив. Структура аналогична json-массиву LdapConnections (выше) |
| ControlServiceWebApiConfig -> AuthorizedGroups | Список групп пользователей, авторизованных для доступа к сервису. Пользователи должны быть членами по крайней мере одной группы, чтобы получить доступ. (Только для Kerberos аутентификации) | Массив строк, например: [“Administrators”] |
| ControlServiceWebApiConfig -> SslProtocols | Поддерживаемые версии TLS. Параметр применим только для HTTPS | Массив строк, из следующих допустимых значений: • “Tls” • “Tls11” • “Tls12” • “Tls13” • “None” — использовать параметры ОС для выбора оптимального протокола (значение по умолчанию) |
| ControlServiceWebApiConfig -> TlsCipherSuites | Массив значений шифрокодов для входящих SSL-соединений (подробнее см. раздел “Настройка шифрокодов для входящих SSL-соединений”) | Массив строк со значениями шифрокодов, например: “TLS_RSA_WITH_AES_128_GCM_SHA256”, “TLS_AES_256_GCM_SHA384” |
| MonitoringAccountName | Имя мониторинговой учетной записи. | Строка, по умолчанию – пустая строка |
| EnableMonitoringAccount | Включить мониторинговую учетную запись | Булева константа: • true – включить; • false – выключить (по умолчанию) |
10.2.1 Переопределение настроек для RADIUS-клиентов
Заголовок раздела «10.2.1 Переопределение настроек для RADIUS-клиентов»Для того чтобы переопределить настройки для отдельного (отдельных) RADIUS-клиента (ов), в соответствующем данному клиенту элементе JSON-массива “Clients” необходимо добавить JSON-объект “Config”, содержащий переопределяемые настройки. Список настроек, доступных для переопределения:
- JasServiceUri
- JasAuthType
- JasUsername
- JasPassword
- JasTimeout
- LdapAuthorizeGroupMember (требует переопределения всех вложенных параметров – Groups, AttributeName, AttributeValue и др.)
- SecondFactorAuthFirst
- CheckPasswordAgainstExternalRadiusServer
- ExternalRadiusServer
- ExternalRadiusServerSharedSecret
- ExternalRadiusServerRetryCount
- ExternalRadiusServerRetryDelay
- ExternalRadiusServerTimeout
- AddMessageAuthenticatorForExternalRequests
- UserNotFoundAction
- TokensNotFoundAction
- DefaultUserDomain
- ChallengeResponseRadiusAuth
- AuthTypes
- AuthTypeSelection
- MessagingAdditionalInfo
- MessagingSystemId
- MessagingRetryDelay
- MessagingTtl
- AllowChangeExpiredPassword
- ReplyMessageCodePage
- NotifyPushSuccess
- LocalizationCulture
- MonitoringAccountName
- EnableMonitoringAccount Пример переопределения настройки SecondFactorAuthFirst для клиента “cisco”:
{"InboundInterface": "…",..."Clients": [{ "RadiusClientAddress": "192.168.10.50", "RadiusClientName": "cisco", "RadiusClientSharedSecret": "shared-secret", "Config": { "SecondFactorAuthFirst": true } }, { "RadiusClientAddress": "192.168.10.1", "RadiusClientName": "localhost", "RadiusClientSharedSecret": "shared-secret" } ]...}10.3 Настройка режимов аутентификации в JRS
Заголовок раздела «10.3 Настройка режимов аутентификации в JRS»10.3.1 Одношаговая процедура аутентификации
Заголовок раздела «10.3.1 Одношаговая процедура аутентификации»Одношаговая процедура аутентификации в JRS устанавливается значением параметра конфигурационного файла “ChallengeResponseRadiusAuth”: false (см. Настройки конфигурационного файла JRS).
Данный порядок аутентификации установлен по умолчанию.
В зависимости от настройки параметра AuthTypes (OTP или Push) проверка выполняется следующим образом:
- Приоритет у “OTP” – с помощью OTP-токена выполняется проверка второго фактора так, как он определен параметром “Режим аутентификации” соответствующего профиля выпуска данного токена. (Режим аутентификации может включать в себя как просто значение OTP-кода, так и его различные сочетания с доменным паролем и PIN-кодом, подробнее см. руководство по функциями управления JMS 4, [5] )
- Приоритет у “Push” – в процессе аутентификации пользователь вводит логин и доменный пароль, после чего подтверждает Push-аутентификацию в мобильном приложении.
Примечание. Messaging-токены (см. руководство по функциями управления JMS 4, [5]) не могут использоваться в сценарии одношаговой процедура аутентификации, поскольку требуют предварительного шага отправки логина пользователя, и если значение “Messaging” будет перечислено в параметре AuthTypes, то будет оно будет пропущено.
В случае, если у пользователя отсутствуют токены OTP/Push токены, они заблокированы или не активированы в сервисе Aladdin 2FA и значения соответствующих опций UserNotFoundAction, TokensNotFoundAction, A2faNotActivatedAction установлены в Pass (продолжение аутентификации), то будет выполнена проверка доменного пароля пользователя.
При установке значения параметра LdapAuthorizeGroupMember в одношаговой процедуре аутентификации будет выполнена также проверка принадлежности пользователя к группе (подробнее см. Сценарии (последовательности проверок) при одношаговой процедуре (“ChallengeResponseRadiusAuth”: false), Сценарии (последовательности проверок) при одношаговой процедуре (“ChallengeResponseRadiusAuth”: false)).
Сценарии (последовательности проверок) при одношаговой процедуре ("ChallengeResponseRadiusAuth": false)
| № п/п | SecondFactorAuthFirst | CheckPasswordAgainstExternalRadiusServer | LdapAuthorizeGroupMember | Сценарий |
|---|---|---|---|---|
| 1 | false | false | Пусто | • Для “AuthTypes”: “OTP”—проверить OTP (или его комбинацию с паролем и PIN ) в JAS. • Для “AuthTypes”: “Push” – проверить доменный пароль в JAS, а затем выполнить подтверждение Push |
| 2 | false | false | Fqdn1.com\Admins | Выполнить базовые проверки (сценарий 1), а затем проверить принадлежность пользователя к группе Fqdn1.com\Admins |
| 3 | false | false | Fqdn1.com\Admins,Fqdn2.net\users | Выполнить базовые проверки (сценарий 1), а затем проверить принадлежность пользователя к группе Fqdn1.com\Admins ИЛИ группе Fqdn2.net\users |
| 4 | false | true | Пусто | • Для “AuthTypes”: “OTP”—В поле аутентификационных данных вводится только доменный пароль, проверка которого выполняется на внешнем RADIUS-сервере. (Значения второго фактора не вводятся и в процессе аутентификации пользователя не используются). • Для “AuthTypes”: “Push” –Выполнить сценарий 1, но с проверкой пароля на внешнем RADIUS-сервере) |
| 5 | false | true | Fqdn1.com\Admins | Выполнить сценарий 4, а затем проверить принадлежность пользователя к группе Fqdn1.com\Admins |
| 6 | true | false | Пусто | • Для “AuthTypes”: “OTP”— то же, что при сценарии 1. • Для “AuthTypes”: “Push”— выполнить подтверждение Push, а затем проверить доменный пароль в JAS |
| 7 | true | true | Пусто | • Для “AuthTypes”: “OTP” – то же, что при сценарии 4. • Для “AuthTypes”: “Push” – выполнить подтверждение Push, а затем проверить доменный пароль во внешнем RADIUS-сервере |
| 8 | true | true | Fqdn1.com\Admins | Выполнить сценарий 7, а затем проверить принадлежность пользователя к группе Fqdn1.com\Admins |
10.3.2 Двухшаговая процедура аутентификации
Заголовок раздела «10.3.2 Двухшаговая процедура аутентификации»Двухшаговая процедура аутентификации включает в себя последовательную проверку доменного пароля и второго фактора аутентификации. Данный сценарий определяется флагом “ChallengeResponseRadiusAuth”: true (см. Настройки конфигурационного файла JRS).
Предусматриваются ситуации, когда у пользователя может быть одновременно установлено несколько типов токенов для генерации одноразового пароля (включая OTP-, Messaging-, PUSH-токены), этот сценарий предусматривает дополнительный этап, связанный с выбором типа токена (типа второго фактора аутентификации), который может осуществляться как с участием пользователя, так и автоматически (см. параметр AuthTypeSelection)
Кроме того, на ход аутентификации влияют другие настройки конфигурационного файла (Настройки конфигурационного файла JRS), а именно следующие параметры:
- проверка доменных имени пользователя и пароля в JAS или в стороннем RADIUS-сервере – CheckPasswordAgainstExternalRadiusServer (false – проверка осуществляется в JAS, true – проверка осуществляется на внешнем RADIUS-сервере, настройки подключения к которому указаны в параметрах, начинающихся с ExternalRadiusServer…);
- проверка второго фактора (2FA) в первую очередь – SecondFactorAuthFirst (true – “второй фактор первым”);
- возможность смены истекшего пароля – AllowChangeExpiredPassword (true – разрешить смену пароля, т.е. в процессе аутентификации запускается дополнительная процедура смены устаревшего пароля);
- проверка принадлежности пользователя к группе, определенной в секции (JSON-массиве) LdapAuthorizeGroupMember (для возможности проверки в секции LdapConnections должны быть определены настройки подключения к соответствующему LDAP-каталогу, значение параметра DomainName которого совпадает с доменом в имени группы) ;
- установка способа выбора второго фактора аутентификации – ручного (по инициативе пользователя) или автоматического – AuthTypeSelection (Auto – автоматический, Manual – ручной). Подробнее настройка сценариев (последовательностей аутентификационных проверок) описана в Сценарии (последовательности проверок) при двухшаговой процедуре (“ChallengeResponseRadiusAuth”: true), ниже.
Сценарии (последовательности проверок) при двухшаговой процедуре ("ChallengeResponseRadiusAuth": true)
| № п/п | SecondFactorAuthFirst | CheckPasswordAgainstExternalRadiusServer | LdapAuthorizeGroupMember | Сценарий |
|---|---|---|---|---|
| 1 | false | false | Пусто | Проверить доменный пароль в JAS -> Проверить OTP |
| 2 | false | false | Fqdn1.com\Admins | Проверить доменный пароль в JAS -> Проверить OTP -> Проверить принадлежность пользователя к группе Fqdn1.com\Admins |
| 3 | false | false | Fqdn1.com\Admins,Fqdn2.net\users | Проверить доменный пароль в JAS -> Проверить OTP -> Проверить принадлежность пользователя к группе Fqdn1.com\Admins ИЛИ группе Fqdn2.net\users |
| 4 | false | true | Пусто | Проверить доменный пароль в RADIUS-сервере -> Проверить OTP |
| 5 | false | true | Fqdn1.com\Admins | Проверить доменный пароль в RADIUS-сервере -> Проверить OTP -> Проверить принадлежность пользователя к группе Fqdn1.com\Admins |
| 6 | true | false | Пусто | Проверить OTP -> Проверить доменный пароль в JAS |
| 7 | true | true | Пусто | Проверить OTP -> Проверить доменный пароль в RADIUS-сервере |
| 8 | true | true | Fqdn1.com\Admins | Проверить OTP -> Проверить доменный пароль в RADIUS-сервере -> Проверить принадлежность пользователя к группе Fqdn1.com\Admins |
10.4 Проверка доступности JRS (healthy-статус)
Заголовок раздела «10.4 Проверка доступности JRS (healthy-статус)»Настройка Http API для проверки healthy-статуса сервера JRS (например для балансировщиков нагрузки в кластере Corosync) осуществляется с помощью параметра “HealthCheckConfig” конфигурационного файла, например:
…"HealthCheckConfig": { "Addresses": "http://*:8323"}При приведенном в этом примере значении настройки можно посмотреть статус по адресу:
http://localhost:8323/healthzВ случае штатной работы возвращается страница со строкой статуса (например “Healthy”) и кодом состояния HTTP “200”.

Страница отклика от исправно функционирующего сервера JRS
Сервис возвращает состояние JRS и его зависимостей: подключение к JAS, LDAP-каталогам, стороннему RADIUS-серверу. Состояние каждого из компонентов может быть одним из трех: Healthy, Degraded, Unhealthy. Если какой-то компонент находится в состоянии ошибки или ответ от него не пришел, то в этом случае у него будет установлен статус Unhealthy. Если сервис ответил, но время ответа превысило таймаут, данный сервис получает статус Degraded. В случае исправной работы– Healthy. Общий статус устанавливается следующим образом: если хотя бы один из компонентов вернул статус Unhealthy, то общий статус будет Unhealthy; если один из компонентов вернул статус Degraded, а остальные находятся в состоянии Healthy, то общий статус будет Degraded. Общий статус Healthy выставляется в случае, если все компоненты вернули Healthy.
10.5 Настройка параметров ведения журнала событий в JRS
Заголовок раздела «10.5 Настройка параметров ведения журнала событий в JRS»Настройки параметров журналирования находятся в файле Aladdin.JasRadiusServer.log4net.
Сервер JRS позволяет записывать в журнал событий сообщения следующих уровней:
- OFF –ведение журнала событий отключено;
- FATAL – неустранимая ошибка;
- ERROR – ошибка;
- WARN – предупреждение;
- INFO – информация;
- DEBUG – отладка;
- ALL – показывать все события.
Примечание. Каждый последующий уровень включает все предыдущие (кроме OFF). Например, если выставлено значение INFO, то будут отображаться сообщения уровней: INFO, WARN, ERROR, FATAL.
Для изменения уровня журналирования необходимо указать в теге level одно из указанных выше значений.
Ниже приведен пример конфигурационного файла журналирования:
<?xml version="1.0" encoding="utf-8"?><log4net> <appender name="JasRadiusServer" type="log4net.Appender.RollingFileAppender"> <file value="/var/log/aladdin/jas-radius-server/Engine.log"/> <appendToFile value="true"/> <encoding value="utf-8"/> <maxSizeRollBackups value="10"/> <maximumFileSize value="10MB"/> <rollingStyle value="Size"/> <datePattern value="yyyyMMdd"/> <layout type="log4net.Layout.PatternLayout"> <conversionPattern value="%date [%property{ProcessId}] [%thread] %-5level %logger - %message%newline"/> </layout> </appender> <appender name="Console" type="log4net.Appender.ConsoleAppender"> <layout type="log4net.Layout.PatternLayout"> <conversionPattern value="%date [%property{ProcessId}] [%thread] %-5level %logger - %message%newline"/> </layout> </appender> <root> <level value="ALL"/> <appender-ref ref="JasRadiusServer"/> <appender-ref ref="Console" /> </root>
</log4net>11. Использование мониторинговой учетной записи
Заголовок раздела «11. Использование мониторинговой учетной записи»В случае если внешняя система мониторинга для проверки работоспособности сервера аутентификации использует механизм “холостых” RADIUS-запросов, то чтобы не засорять журнал аутентификации JAS записями о неуспешных попытках аутентификации следует использовать так называемую “мониторинговую учетную запись” (МУЗ).
Данный механизм основан на использовании условного имени пользователя, устанавливаемого в JRS (см. описание параметров MonitoringAccountName и EnableMonitoringAccount конфигурационного файла JRS, Настройки конфигурационного файла JRS). При установке МУЗ следует убедиться, что в ресурсной системе отсутствует реальный пользователь с таким именем, поскольку в противном случае аутентификация для него будет невозможна.
Если значение атрибута User-Name RADIUS-пакета совпадает с именем MonitoringAccountName при включённом флаге EnableMonitoringAccount, то при обработке такого пакета отрабатывает отдельная логика: вызывается метод Ping в JAS API. В случае успешного ответа RADIUS-клиенту возвращается ответ Access-Reject (означает, что сервер JAS доступен). Если же произошла ошибка, то данный пакет игнорируется (сервер JAS недоступен).
Для настройки механизма выполните следующие действия.
- В конфигурационном файле JRS в параметре “MonitoringAccountName” задайте значение условного имени пользователя (предварительно убедившись, что в ресурсной системе отсутствует реальный пользователь с таким именем), например:
.."MonitoringAccountName": "testXYZ"- В параметре “EnableMonitoringAccount” установите значение true:
"EnableMonitoringAccount": true- Для вступления в силу внесенных изменений перезагрузите процесс сервера JRS:
sudo systemctl restart jas-radius-server12. Настройка SSL-подключения на API-интерфейсах сервера JRS
Заголовок раздела «12. Настройка SSL-подключения на API-интерфейсах сервера JRS»12.1 Настройка SSL/TLS для интерфейса ControlService
Заголовок раздела «12.1 Настройка SSL/TLS для интерфейса ControlService»Для настройки защищённого подключения к JRS по интерфейсу ControlService (например для управления сервером через Web-консоль JRS) на хосте сервера JRS откройте на редактирование конфигурационный файл config.json (расположение, в зависимости от платформы, см. в разделе “Настройка JRS” )и внесите следующие изменения.
- В секции “ControlServiceWebApiConfig” в параметре “Addresses” замените http на https, например:
"ControlServiceWebApiConfig": { "SecurityType": ... ... "Addresses": [ "https://localhost:8319" ],
Примечание. Подробное описание параметров секции см. в разделе “Описание параметров конфигурационного файла JRS”, Настройки конфигурационного файла JRS.
- В той же секции добавьте параметр “Thumbprint” со значением отпечатка SSL-сертификата хоста с сервером JRS, предварительно установленного на данном хосте, например:
"ControlServiceWebApiConfig": { "SecurityType": ... ... "Addresses": [ "https://localhost:8319" "Thumbprint": "2CE4D90BF553B28C45E20B828F955582E9D6CCAE" ], }Используемый сертификат должен содержать поле Subject Name или Subject Alternative Name c DNS name.
Кроме того, используемый сертификат должен быть доверенным, т.е. все необходимые сертификаты (Root CA и т.д.) должны быть установлены в /usr/local/share/ca-certificates. Это необходимо для проверки цепочки сертификата.
Например, в случае использования сам оподписанного сертификата, его публичная часть (.crt файл) должна быть в /usr/local/share/ca-certificates.
- При необходимости добавьте в секцию определение версий SSL/TLS-протоколов для входящих соединений с помощью параметра “SslProtocols”, например:
"SslProtocols": ["Tls12", "Tls13"]Подробнее параметр описан в Настройки конфигурационного файла JRS
- Для вступления в силу внесенных изменений перезагрузите процесс сервера JAS:
sudo systemctl restart jas-radius-server12.2 Настройка SSL/TLS для интерфейса Healthcheck API
Заголовок раздела «12.2 Настройка SSL/TLS для интерфейса Healthcheck API»Для настройки защищённого подключения к интерфейсу Healthcheck API (проверка работоспособности) на хосте сервера JRS откройте на редактирование конфигурационный файл config.json (расположение, в зависимости от платформы, см. в разделе “Настройка JRS” )и внесите следующие изменения.
- В секции “HealthCheckConfig” в параметре “Addresses” замените http на https, например:
"HealthCheckConfig": { "Addresses": [ "https://*:8323" ], "Thumbprint": "2CE4D90BF553B28C45E20B828F955582E9D6CCAE"
}
Примечание. Подробное описание параметров секции см. в разделе “Описание параметров конфигурационного файла JRS”, Настройки конфигурационного файла JRS.
- В той же секции добавьте параметр “Thumbprint” со значением отпечатка SSL-сертификата хоста с сервером JRS, предварительно установленного на данном хосте (допускается использование сертификата, уже установленного для интерфейса ControlService), например:
"HealthCheckConfig": { ... "Thumbprint": "2CE4D90BF553B28C45E20B828F955582E9D6CCAE"
}Требования к сертификату аналогичны требованиям, описанным в разделе “Настройка SSL/TLS для интерфейса ControlService”, выше.
- При необходимости добавьте в секцию определение версий SSL/TLS-протоколов для входящих соединений с помощью параметра “SslProtocols”, например:
"SslProtocols": ["Tls12", "Tls13"]Подробнее параметр описан в Настройки конфигурационного файла JRS
- Для вступления в силу внесенных изменений перезагрузите процесс сервера JRS:
sudo systemctl restart jas-radius-server12.3 Настройка шифрокодов для входящих SSL-соединений
Заголовок раздела «12.3 Настройка шифрокодов для входящих SSL-соединений»В продукте предусмотрена возможности установки шифрокодов (Cipher suites) для входящих соединений, используемых при использовании протокола SSL/TLS.
По умолчанию управление используемыми шифрокодами делегировано ОС.
Конфигурирование используемых шифрокодов доступно только под Linux.
Конфигурация используемых шифрокодов контролируется отдельно для каждого контроллера API с помощью параметра TlsCipherSuites, в качестве значения принимается массив со значениями шифрокодов в стандартизации IANA (Internet Assigned Numbers Authority), например:
"TlsCipherSuites": [ "TLS_RSA_WITH_AES_128_GCM_SHA256", "TLS_AES_256_GCM_SHA384"]При установке пустого массива управление используемыми шифрокодами делегируется ОС.
Сервер JRS не контролирует корректность указанных шифрокодов и их соответствие используемым SSL-протоколам, данный процесс происходит на уровне OpenSSL при установлении SSL-соединения. Корректность указания шифрокодов относится к ответственности администратора сервера JRS.
При переопределении SSL-протоколов (параметр SslProtocols) требуется указать шифрокод(ы), соответствующие указанным протоколам, в противном случае работоспособность контроллера API не гарантируется.
Для конфигурирования используемых шифрокодов необходимо в конфигурационном файле cервера JRS осуществить следующие изменения и перезапустить службу сервера, а именно:
- Найдите блок настроек соответствующего контроллера API:
- “ControlServiceWebApiConfig”: – для интерфейса управления (ControlApi);
- “HealthCheckConfig”: – для интерфеса мониторинга работоспособности (HealthCheckApi);
- Создайте или измените параметр “TlsCipherSuites” (как было указано в примере выше).
13. Web-консоль сервера JRS
Заголовок раздела «13. Web-консоль сервера JRS»Web-консоль сервера JRS предоставляет графические средства конфигурирования сервера JRS
13.1 Дистрибутив
Заголовок раздела «13.1 Дистрибутив»Установочные пакеты Web-консоли сервера JRS.
| ОС | Файл дистрибутива | Описание |
|---|---|---|
| Astra Linux | aladdin-jrs-web-server-console_4.1.0.xxxx_x64.deb | Серверное приложение Web-консоли сервера JRS, может устанавливаться как на сервер JRS, так и на другой компьютер в домене |
13.2 Системные требования Web-консоли
Заголовок раздела «13.2 Системные требования Web-консоли»Перечень требований к среде функционирования Web-консоли сервера JRS приведен в Формуляре [6].
Примечание. Для корректного отображения информации в Web-консоли предъявляется дополнительное требование к минимальному разрешению видеоинтерфейса: 1280 x 720.
13.3 Установка и конфигурирование Web-консоли JRS
Заголовок раздела «13.3 Установка и конфигурирование Web-консоли JRS»Порядок установки и первоначальной настройки web-консоли на хосте сервера JRS приведен для среды ОС Astra Linux 1.7.5.
Для установки Web-консоли сервера JRS выполните команду
dpkg -i aladdin-jrs-server-console_4.1.0.xxxx _x64.debПосле установки консоль становится доступной по адресу http://localhost:5020
Стартовая страница с приглашением имеет следующий вид.

Приглашение для входа Web-консоли сервера JRS
Для аутентификации в консоли выполните настройки, описанные в разделе “Настройка аутентификации пользователя в Web-консоли JRS”, после чего можно приступать к конфигурированию сервера (подробнее см. раздел “Работа с Web-консолью сервера JRS”)
Файл конфигурации серверного приложения Web-консоли доступен по пути /etc/aladdin/jrs-web-server-console/appsettings.json
Ниже приведён образец файла конфигурации web-консоли JRS.
{ "AllowedHosts": "*",
"Kestrel": { "Endpoints": { "Http": { "Url": "http://0.0.0.0:5020" } } },
"CookiesSettings": { "KeysDir": "keys", "AccessTokenLifetime": 5, "RefreshTokenLifetime": 30 },
"ServerConnectionSettings": { "ControlApiUrl": "http://localhost:8319", "HealthCheckApiUrl": "http://localhost:8323", "PingTimeout": 5 },
"ResourceConsumptionLimitsSettings": { "CpuWarning": 40, "CpuBad": 75, "MemoryWarning": 400, "MemoryBad": 600 }}Если web-консоль устанавливается на компьютере, отличном от сервера JRS, то в файле конфигурации в секции ServerConnectionSetttings необходимо изменить адреса подключения к серверу JRS (ControlApiUrl и HealthCheckApiUrl), например, как показано на рисунке ниже.

Корректировка адресов подключения к серверу JRS
Если необходимо изменить адрес и порт сервера web консоли по умолчанию, то в файле конфигурации необходимо изменить адрес консоли в секции Kestrel.

Корректировка адреса сервера web-консоли JRS
13.4 Настройка аутентификации пользователя в Web-консоли JRS
Заголовок раздела «13.4 Настройка аутентификации пользователя в Web-консоли JRS»Аутентификация в web-консоли JRS может быть установлена как по паролю, так и по протоколу Kerberos.
13.4.1 Настройка аутентификации в Web-консоли JRS по паролю
Заголовок раздела «13.4.1 Настройка аутентификации в Web-консоли JRS по паролю»Для настройки аутентификации в Web-консоли JRS по паролю в секции “ControlServiceWebApiConfig” конфигурационного файла сервера JRS, в параметре “SecurityType” следует установить значение “Basic” (см. раздел “Описание параметров конфигурационного файла JRS” и Настройки конфигурационного файла JRS).
В параметрах “Username” и “Password” следует установить имя учётной записи для входа в консоль и пароль, например:
"ControlServiceWebApiConfig": { "SecurityType": "Basic", "Username": "admin", "Password": "password", "Addresses": [Для вступления изменений в силу следует перезапустить демон следующей командой
sudo systemctl restart jas-radius-server.serviceПосле перезапуска службы сервера JRS пароль в конфигурационном файле будет зашифрован.
13.4.2 Настройка аутентификации в Web-консоли JRS по протоколу Kerberos
Заголовок раздела «13.4.2 Настройка аутентификации в Web-консоли JRS по протоколу Kerberos»Для настройки аутентификации в Web-консоли JRS по протоколу Kerberos выполните следующие действия.
-
Выполните генерацию keytab-файла для компьютера, на котором установлен сервер JRS. (Для генерации keytab-файла можно использовать соответствующее описание из первой части руководства администратора 3, раздел “Порядок генерации файла keytab для прозрачной аутентификации в JMS пользователей из домена AD, FreeIPA или ALD Pro по протоколу Kerberos”).
-
В секции “ControlServiceWebApiConfig” конфигурационного файла сервера JRS, настройте следующие параметры:
-
“SecurityType” следует установить значение “Kerberos”:
"SecurityType": "Kerberos" -
“KerberosKeytabFilePath” – путь к keytab-файлу, сгенерированному на шаге 1, например:
"KerberosKeytabFilePath": "/etc/krb5.keytab" -
“JwtSecretKey” – секретный ключ для генерации JWT токенов, минимум 16 символов, например:
"JwtSecretKey": " CfDJ8IohyouCEAlHgOYgWE9D73Shn7pMABSgZJy3sP9eSmuf0FySa03" -
“AuthorizedGroups” – список групп LDAP, члены которых могут получить доступ при аутентификации по Kerberos, например:
"AuthorizedGroups": ["Administrators"]
Помимо этого, можно также изменить значения параметров JwtAccessTokenLifetime и JwtRefreshTokenLifetime (относительно их значений по умолчанию).
-
Примечание. Подробнее описание указанных параметров см. в разделе “Описание параметров конфигурационного файла JRS” и Настройки конфигурационного файла JRS.
-
Для вступления изменений в силу выполните перезапуск сервера JRS:
sudo systemctl restart jas-radius-server -
В конфигурационном файле web-консоли JRS /etc/aladdin/jrs-web-server-console/appsettings.json в параметре “ControlApiUrl” укажите FQDN-адрес сервера JRS, например:
"ServerConnectionSettings": {"ControlApiUrl": "https://astra.aladdin.local:8319","HealthCheckApiUrl": "https://astra.aladdin.local:8323","PingTimeout": 5}, -
Для вступления в силу изменений перезагрузите серверное приложение web-консоли следующей командой:
sudo systemctl restart jrs-web-server-console.service -
Доменную учётную запись, от имени которой будет запускаться web-консоль, следует добавить в группу доступа, указанную на шаге 2 в параметре “AuthorizedGroups” конфигурационного файла JRS.
-
Для прозрачной аутентификации в web-браузере на клиентском компьютере выполните настройки автоматического запроса билета Kerberos в соответствии с документацией производителя соответствующего браузера.
Пример для браузера firefox:
- Перейти на страницу настройки about:config.
- В поиске найти network.negotiate-auth.delegation-uris и network.negotiate-auth.trusted-uris:

Пример настройки web-браузера Firefox
- Ввести dns-имя домена.8. Для открытия сеанса работы в Web-консоли JRS на клиентской машине следует под доменной учетной записью, настроенной на шаге 6, в web-браузере перейти по адресу:
```http://<FQDN-имя_сервера_Web-консоли_JRS>:5020```Если доменная учетная запись включена в группу доступа, указанную в конфигурационном файле JRS, и keytab-файл не содержит ошибок, то будет выполнена авторизация по Kerberos.
Также рекомендуется добавить ваш домен в белый список вашего браузера для авторизации по Kerberos
14. Работа с Web-консолью сервера JRS
Заголовок раздела «14. Работа с Web-консолью сервера JRS»При открытии консоли страница принимает следующий вид.

Стартовая страница web-консоли сервера JRS
Ниже описано назначение основных разделов web-консоли сервера JRS (Разделы стартовой страницы web-консоли сервера JRS).
Разделы стартовой страницы web-консоли сервера JRS
| Раздел | Описание и ссылка на соответствующий подраздел |
|---|---|
| Информация о сервере | Отображает статус сервера JRS, отображает его базовые настройки, информацию о подключении к серверам JAS и внешним RADIUS-серверам (подробнее см. “Информация о сервере”). |
| Конфигурация сервера | Позволяет в графическом интерфейсе выполнить настройку всех конфигурационных параметров сервера JRS. Подробнее см. “Конфигурация сервера”. |
| Сертификаты узла | Пункт позволяет отобразить сертификаты, установленные для данного узла, а также установить новые сертификаты. |
14.1 Информация о сервере
Заголовок раздела «14.1 Информация о сервере»Раздел Информация о сервере web-консоли выглядит следующим образом (см. Раздел Информация о сервере).

Раздел **Информация о сервере**
Раздел Информация о сервере содержит следующие элементы (см. Раздел Информация о сервере).
Раздел Информация о сервере
| Фрейм | Описание |
|---|---|
| Потребление ресурсов | Отображает занимаемую сервером оперативную память и потребление ресурсов процессора |
| Состояние LDAP-серверов | Отображает ресурсные системы, используемые сервером JRS и статус подключения к ним. |
| Состояние JAS-серверов | Отображает серверы JAS, используемые сервером JRS, и статус подключения к ним. |
| Состояние внешних RADIUS-серверов | Отображает внешние серверы RADIUS, используемые сервером JRS, и статус подключения к ним. |
| Состояние сертификатов | Отображает состояние сертификата, предназначенного для обращения по SSL к интерфейсу HealthCheckApi. См. настройку в разделе “Настройки использования SSL” В случае если сертификат установлен и действителен отображается прогресс-бар зеленого цвета, в остальных случаях отображается оранжевая полоса. |
14.2 Конфигурация сервера
Заголовок раздела «14.2 Конфигурация сервера»Раздел Конфигурация сервера выглядит следующим образом.

Страница раздела **Конфигурация сервера**
Раздел содержит следующие элементы (см. Элементы раздела Конфигурация сервера).
Элементы раздела Конфигурация сервера
| Элемент интерфейса | Описание |
|---|---|
| Секция Управление настройками | |
| Резервная копия | Позволяет сохранить или восстановить файл конфигурации сервера JRS. • Для сохранения резервной копии файла конфигурации нажмите Экспорт. Резервная копия json-файла конфигурации будет сохранена в каталог загрузок (download) браузера • Для восстановления конфигурации сервера JRS из резервной копии файла конфигурации нажмите Импорт и выберите резервный json-файл конфигурации сервера. |
| Секция Базовые настройки | |
| Настройки Radius-сервера | Позволяет выполнить основные настройки работы JRS по протоколу RADIUS, подробнее см. “Настройки RADIUS-сервера” |
| Настройки LDAP | Позволяет выполнить подключение к новым ресурсным системам и выполнить настройки связи с уже подключенными ресурсными системами, подробнее см. “Настройки LDAP” |
| Настройки подключения к JAS | Позволяет выполнить настройки подключения к серверу JaCarta Authentication Server (JAS, подробнее см. “Настройки подключения к JAS” |
| Настройки аутентификации | Позволяет настроить такие параметры аутентификации, как типы используемых аутентификаторов (OTP, Messsaging, Push), порядок их применения, сценарии одно- и двухшаговых процедур аутентификации и др., подробнее см. “Настройки аутентификации” |
| Настройки Messaging | Позволяет настроить параметры аутентификации типа Messaging, подробнее см. “Настройки Messaging” |
| Настройки внешнего Radius-сервера | Позволяет настроить параметры аутентификации с помощью внешнего RADIUS-сервера, подробнее см. “Настройки внешнего RADIUS-сервера” |
| Локализация | Позволяет настроить язык текстовых сообщений, используемых при взаимодействии с пользователем RADIUS-сервера, подробнее см. “Настройки локализации (языка пользовательского интерфейса RADIUS)“ |
| Секция Безопасность | |
| Настройки сервиса аутентификации | Позволяет настроить таймауты работы JWT-токенов подсистем аутентификации JRS, подробнее см. “Настройки сервиса аутентификации” |
| Настройки использования SSL | Позволяет настроить защищённое обращение к API-интерфейсам сервера JRS, подробнее см. “Настройки использования SSL” |
| Секция Настройки клиентов | |
| Radius-клиенты | Позволяет настроить параметры используемых RADIUS-клиентов, в частности переопределить установленные по умолчанию параметры в сервере JRS для выбранного RADIUS-клиента, подробнее см. “Настройки RADIUS-клиентов” |
| cisco | Типовая запись настройки RADIUS-клиента на примере межсетевого экрана Cisco ASA (может быть переопределена или удалена), подробнее см. “Настройки RADIUS-клиентов” |
| localhost | Типовая запись настройки RADIUS-клиента на примере локального хоста сервера JRS (может быть переопределена или удалена), подробнее см. “Настройки RADIUS-клиентов” |
14.2.1 Настройки RADIUS-сервера
Заголовок раздела «14.2.1 Настройки RADIUS-сервера»Страница Настройка Radius-сервера выглядит следующим образом.

Страница **Настройка Radius-сервера**
Выполните настройку, руководствуясь Настройки Radius-сервера.
Настройки Radius-сервера
| Настройка | Описание |
|---|---|
| <Фрейм> Сетевой интерфейс для входящих соединений | |
| Адрес | Укажите IP- адрес интерфейса для входящих соединений и порт сокета в поле Порт В случае если должны прослушиваться все доступные сокеты, установите флаг Использовать все доступные интерфейсы (Соответствует параметру InboundInterface конфигурационного файла) |
| <Фрейм> Сетевой интерфейс для исходящих соединений | |
| Адрес | Укажите IP- адрес интерфейса для исходящих соединений и порт сокета в поле Порт В случае если должны использоваться все доступные сокеты, установите флаг Использовать все доступные интерфейсы (Соответствует параметру OutboundInterface конфигурационного файла) |
По завершении настройки нажмите Сохранить.
14.2.2 Настройки LDAP
Заголовок раздела «14.2.2 Настройки LDAP»Страница Настройки LDAP выглядит следующим образом.

Страница Настройки LDAP
Выполните настройку, руководствуясь Настройки подключения к серверам LDAP.
Настройки подключения к серверам LDAP
| Настройка | Описание |
|---|---|
| <Фрейм> LDAP-сервера | |
| <Таблица> | Таблица c параметрами подключенных LDAP-серверов. Во фрейме LDAP-сервера можно добавить, отредактировать или удалить параметры подключения к LDAP-серверу (Параметр в конфигурационном файле: LdapConnections) |
| <Фрейм> Проверка членства в группах | |
| Включать в ответ все группы, в которые есть вхождение | В случае если пользователь в справочнике LDAP является членом нескольких групп, в ответ будут добавлены все группы. (Параметр в конфигурационном файле: CheckAllGroups) |
| <Таблица> | Таблица определяет список групп для проверки принадлежности им пользователя, выполняющего аутентификацию. Таблица позволяет выполнять управление записями о членстве в группе (добавлять записи, редактировать и удалять). Порядок управления записями приведен на примере операции добавления (см. “Добавление правила проверки принадлежности группе”). (Параметр в конфигурационном файле: LdapAuthorizeGroupMember) |
По завершении настройки нажмите Сохранить. (Внесение изменений в конфигурацию сервера потребует его автоматической перезагрузки.)
14.2.2.1 Подключение к LDAP-серверу (Добавить LDAP)
Заголовок раздела «14.2.2.1 Подключение к LDAP-серверу (Добавить LDAP)»Для подключения к LDAP-серверу выполните следующие действия
- В разделе Конфигурация сервера web-консоли выберите подраздел Настройки LDAP и во фрейме LDAP-сервера нажмите Добавить .

Добавление LDAP-сервера
- Отобразится форма добавления LDAP-сервера.

Форма параметров подключения к LDAP-серверу
- Выполните настройки, руководствуясь Настройки подключения к LDAP-серверу.
Настройки подключения к LDAP-серверу
| Элемент интерфейса | Описание |
|---|---|
| Тип LDAP-сервера | Выберите тип LDAP-сервера, к которому необходимо подключиться: • ActiveDirectory • FreeIPA • ALD Pro • Samba AD (Соответствует параметру LdapConnections -> LdapType конфигурационного файла, Настройки конфигурационного файла JRS.) |
| Домен | Введите полное доменное имя для подключаемого LDAP-сервера, например: jms4.local (Соответствует параметру LdapConnections -> DomainName конфигурационного файла, Настройки конфигурационного файла JRS.) |
| Адрес сервера | Введите IP-адрес LDAP-сервера. (Соответствует параметру LdapConnections -> LdapServerUri конфигурационного файла, Настройки конфигурационного файла JRS.) |
| Защищённое соединение | Установите флаг, если подключение к серверу должно производиться по протоколу SSL/TLS. (в параметре LdapConnections -> LdapServerUri конфигурационного файла указывается протокол Ldaps, Настройки конфигурационного файла JRS.) |
| Контейнер (точка подключения) | Укажите имя контейнера в иерархической структуре LDAP-каталога, к которой необходимо подключиться. Формат указания точки подключения см. в описании параметра конфигурационного файла: LdapConnections -> LdapContainer, Настройки конфигурационного файла JRS |
| Тип аутентификации | Выберите тип аутентификации: • Basic – аутентификация по логину/паролю (настраиваются в полях Имя пользователя и Пароль); • Kerberos – аутентификация по протоколу Kerberos, подробнее о комплексе настроек для аутентификации по Kerberos см. раздел “Настройка аутентификации сервера JRS в LDAP-каталогах по Kerberos”; |
| Имя пользователя (только для типа аутентификации Basic) | Имя пользователя для подключения к LDAP-серверу. Формат указания имени пользователя для разных типов LDAP см. в описании параметра конфигурационного файла: LdapConnections -> LdapServerUsername, Настройки конфигурационного файла JRS |
| Пароль (только для типа аутентификации Basic) | Пароль пользователя для подключения к LDAP-серверу. (Соответствует параметру LdapConnections -> LdapServerPassword конфигурационного файла, Настройки конфигурационного файла JRS.) |
| <кнопка> Проверить соединение | Для проверки корректности указанных параметров нажмите кнопку Проверить соединение. При успешном соединении отобразится уведомление “Соединение успешно установлено!” |
- Для сохранения введенных данных нажмите ОК.
14.2.2.2 Добавление правила проверки принадлежности группе
Заголовок раздела «14.2.2.2 Добавление правила проверки принадлежности группе»Для того чтобы добавить группу LDAP для проверки принадлежности ей пользователя, выполняющего аутентификацию на сервере, выполните следующие действия.
- В разделе Конфигурация сервера web-консоли выберите подраздел Настройки LDAP и во фрейме Проверка членства в группах нажмите Добавить .

Добавление записи для проверки членства в группе LDAP
- Отобразится форма добавления записи правила проверки членстве в группе LDAP.

Форма добавления правила проверки принадлежности группе LDAP
- Выполните настройки, руководствуясь Настройки правила проверки принадлежности группе LDAP.
Настройки правила проверки принадлежности группе LDAP
| Элемент интерфейса | Описание |
|---|---|
| LDAP-сервер | Выберите LDAP-сервер, на котором определена группа (Параметр в конфигурационном файле: LdapAuthorizeGroupMember -> AccountSystemDomain, см. Настройки конфигурационного файла JRS.) |
| Группы | Выберите группу, на принадлежность которой следует проверять пользователя. (Параметр в конфигурационном файле: LdapAuthorizeGroupMember -> Groups, см. Настройки конфигурационного файла JRS.) |
| Имя атрибута | Выберите имя атрибута из стандартного списка RADIUS-протокола или его расширения за счет интеграции с продуктами сторонних поставщиков. (Параметр в конфигурационном файле: LdapAuthorizeGroupMember -> AttributeName, см. Настройки конфигурационного файла JRS.) |
| Значение атрибута | Укажите значение атрибута, требуемое в процессе аутентификации (Параметр в конфигурационном файле: LdapAuthorizeGroupMember -> AttributeValue, см. Настройки конфигурационного файла JRS.) |
- Для сохранения введенных данных нажмите ОК.
14.2.3 Настройки подключения к JAS
Заголовок раздела «14.2.3 Настройки подключения к JAS»Для настройки подключения к серверу JaCarta Authentication Server (JAS) выполните следующие действия.
- В web-консоли сервера JRS выберите раздел Конфигурация сервера и нажмите Настройки подключения к JAS. Страница примет следующий вид

Страница настроек подключения к JAS
- Выполните настройку, руководствуясь Настройки подключения к JAS.
Настройки подключения к JAS
| Настройка | Описание |
|---|---|
| <Секция> Настройки подключения к JAS | |
| Адрес сервера | Укажите в данном поле адрес в следующем форматеhttps://<FQDN-имя сервера>:<порт>/<путь к API>где <FQDN-имя сервера> – полное доменное имя (FQDN) сервера JAS, например, srv01.test.com Подробнее см. описание параметра конфигурационного файла JasServiceUri, Настройки конфигурационного файла JRS |
| Тип аутентификации | Тип аутентификации на сервере JAS. Допустимые значения: • Без аутентификации (анонимный доступ) – значение по умолчанию, аутентификация отключена (none); • Basic аутентификация (логин + пароль) базовая http-аутентификация (пароль и логин передаются в теле запроса), ; • Windows аутентификация Подробнее см. описание параметра конфигурационного файла JasAuthType, Настройки конфигурационного файла JRS |
| Пользователь | Имя пользователя, от имени которого сервер JRS будет подключаться к серверу JAS (по интерфейсу AuthenticationService). Поле доступно только при значении, отличном от Без аутентификации (анонимный доступ) в поле Тип аутентификации (выше) (Соответствует параметру JasUsername конфигурационного файла, см. Настройки конфигурационного файла JRS) |
| Пароль | В случае Basic аутентификации (логин + пароль) в поле указывается пароль, определенный в конфигурации сервера JAS для интерфейса AuthenticationService (подробнее см. раздел “Настройка сетевых программных интерфейсов сервера JAS” в руководстве по установке и настройке JAS 1, [2]). В случае Windows аутентификации, в поле Пароль следует указать пароль этого пользователя в соответствующей ресурсной системе (windows-аутентификация доступна только для реализаций сервера JAS на платформе Windows). (Соответствует параметру JasPassword конфигурационного файла, см. Настройки конфигурационного файла JRS) |
| Ожидание ответа сервера JAS (в секундах) | Таймаут ожидания в секундах. (Соответствует параметру JasTimeout конфигурационного файла, см. Настройки конфигурационного файла JRS) |
| <кнопка> Проверить соединение | Для проверки корректности указанных параметров нажмите кнопку Проверить соединение. При успешном соединении отобразится уведомление “Соединение успешно установлено!” |
По завершении настройки нажмите Сохранить. (Внесение изменений в конфигурацию сервера потребует его автоматической перезагрузки.)
14.2.4 Настройки аутентификации
Заголовок раздела «14.2.4 Настройки аутентификации»Для настройки параметров аутентификации пользователей выполните следующие действия.
- В web-консоли сервера JRS выберите раздел Конфигурация сервера -> Настройки аутентификации. Страница примет следующий вид

Страница Настройки аутентификации
- Выполните настройки, руководствуясь Настройки аутентификации.
Настройки аутентификации
| Элемент интерфейса | Описание |
|---|---|
| <Фрейм> Режим аутентификации | |
| Двухпроходный режим аутентификации | Флаг, определяющий число шагов, в которое будет осуществляться аутентификация в системе JRS-JAS • Флаг установлен – двухшаговый режим аутентификации (перед вводом дополнительного параметра аутентификации, например OTP, на первом шаге процедуры вводится значение доменного пароля пользователя); • Флаг сброшен — одношаговый режим аутентификации (значение дополнительного параметра аутентификации, например OTP, вводится за один шаг). Соответствует параметру конфигурационного файла ChallengeResponseRadiusAuth, см. Настройки конфигурационного файла JRS |
| Поддерживаемые типы аутентификации в порядке приоритета | Параметр определяет доступные пользователю типы аутентификации (Messaging, OTP, Push) и их приоритет. По умолчанию установлен следующий список с приоритетом в порядке убывания: OTP, Messaging, Push Включение и отключение метода осуществляется нажатием на галочке на “кнопке” соответствующего метода, изменение приоритета осуществляется методом “перетаскивания”. Соответствует параметру конфигурационного файла AuthTypes, см. Настройки конфигурационного файла JRS |
| Выбор типа аутентификации | Параметр позволяет установить выбора типа аутентификации (OTP, Messaging или Push) самому пользователю (значение Вручную) в интерфейсе его приложения, либо установить автоматический режим типа аутентификации (значение Автоматически, установлено по умолчанию) в соответствии со значением настройки Поддерживаемые типы аутентификации в порядке приоритета (выше) Соответствует параметру конфигурационного файла AuthTypeSelection, см. Настройки конфигурационного файла JRS |
| Кодировка текстовок ответов (ReplyMessage) | Кодировка текстовых сообщений (ReplyMessage), используемых в пользовательском диалоге при двухшаговой процедуре аутентификации. В качестве обозначения кодировок допускается использовать только их числовые обозначения, например: • 65001 – кодировка UTF8; • 1251 – Windows-1251; Значение по умолчанию: 65001 Соответствует параметру конфигурационного файла ReplyMessageCodePage, см. Настройки конфигурационного файла JRS |
| <Фрейм> Параметры аутентификации | |
| Проводить аутентификацию, если пользователь не обнаружен в JAS | Флаг установлен по умолчанию. Соответствует параметру конфигурационного файла UserNotFoundAction, см. Настройки конфигурационного файла JRS |
| Проводить аутентификацию, если токен не обнаружен в JAS | Флаг не установлен по умолчанию. Соответствует параметру конфигурационного файла TokenNotFoundAction, см. Настройки конфигурационного файла JRS |
| Отправлять в JAS уведомление об успешной PUSH-аутентификации | Флаг установлен по умолчанию. Соответствует параметру конфигурационного файла NotifyPushSuccess, см. Настройки конфигурационного файла JRS |
| Запрашивать статус токена в сервисе A2FA | Флаг установлен по умолчанию. Соответствует параметру конфигурационного файла CheckA2faTokenState, см. Настройки конфигурационного файла JRS |
| Проводить аутентификацию, если токен не активирован в A2FA | Флаг не установлен по умолчанию. Соответствует параметру конфигурационного файла A2faNotActivatedAction, см. Настройки конфигурационного файла JRS |
| Разрешить смену пароля пользователя при его истечении в домене | Флаг установлен по умолчанию. Соответствует параметру конфигурационного файла AllowChangeExpiredPassword, см. Настройки конфигурационного файла JRS |
| Имя домена пользователя по умолчанию | Данное значение добавляется к имени пользователя при аутентификации, например, в web-интерфейсе, если пользователь указал свое имя без домена. Подробнее см. в описании параметра конфигурационного файла DefaultUserDomain, см. Настройки конфигурационного файла JRS |
- В случае внесения изменений нажмите Сохранить, чтобы сохранить настройки.
14.2.5 Настройки Messaging
Заголовок раздела «14.2.5 Настройки Messaging»Для настройки параметров аутентификации методом Messaging выполните следующие действия.
- В web-консоли сервера JRS выберите раздел Конфигурация сервера -> Настройки Messaging. Страница примет следующий вид

Настройки Messaging
- Выполните настройки аутентификации методом Messaging, руководствуясь Настройка Messaging.
Настройка Messaging
| Настройка | Описание |
|---|---|
| <Фрейм> Настройки Messaging | |
| Идентификатор системы | Идентификатор внешней системы, в которой будут искаться пользователи при аутентификации по Messaging. Подробнее см. в описании параметра конфигурационного файла MessagingSystemId, см. Настройки конфигурационного файла JRS |
| Время жизни кода (в секундах) | Время жизни для одноразового пароля (One-Time Password), в течение которого ответ пользователя будет актуальным. Значение по умолчанию: 180 с Подробнее см. в описании параметра конфигурационного файла MessagingTtl, см. Настройки конфигурационного файла JRS |
| Таймаут между попытками аутентификации (в секундах) | Таймаут между попытками аутентификации посредством Messaging-токена. Значение по умолчанию: 5 с Параметр применяется непосредственно к серверу JAS, который на его основе принимает решение о возможности приёма попытки аутентификации. При попытке аутентификации, произошедшей до истечения указанного таймаута, возникает ошибка аутентификации. Подробнее см. в описании параметра конфигурационного файла MessagingRetryDelay, см. Настройки конфигурационного файла JRS |
| Текст сообщения | Текст, который будет отправляться в SMS пользователю вместе с кодом аутентификации для Messaging. Например “Код аутентификации для входа в систему XYZ” Значение по умолчанию: пустая строка. Подробнее см. в описании параметра конфигурационного файла MessagingAdditionalInfo, см. Настройки конфигурационного файла JRS |
- В случае внесения изменений нажмите Сохранить, чтобы сохранить настройки.
14.2.6 Настройки внешнего RADIUS-сервера
Заголовок раздела «14.2.6 Настройки внешнего RADIUS-сервера»Для настройки параметров внешнего RADIUS-сервера выполните следующие действия.
- В web-консоли сервера JRS выберите раздел Конфигурация сервера -> Настройки внешнего Radius-сервера. Страница примет следующий вид.

Страница настроек внешнего RADIUS-сервера
- Выполните настройки, руководствуясь Настройки внешнего RADIUS-сервера.
Настройки внешнего RADIUS-сервера
| Элемент интерфейса | Описание |
|---|---|
| Перенаправлять запрос аутентификации на внешний Radius-сервер | Установите флаг, если аутентификацию (проверку значения доменного пароля) следует осуществлять на внешнем RADIUS-сервере. В противном случае проверка значения доменного пароля будет осуществляться на сервере JAS. По умолчанию флаг не установлен. Соответствует параметру конфигурационного файла CheckPasswordAgainstExternalRadiusServer, см. Настройки конфигурационного файла JRS. Подробнее логику сценариев аутентификации с использованием параметра CheckPasswordAgainstExternalRadiusServer см. в разделе “Настройка режимов аутентификации в JRS”, а также Сценарии (последовательности проверок) при одношаговой процедуре (“ChallengeResponseRadiusAuth”: false) и Сценарии (последовательности проверок) при двухшаговой процедуре (“ChallengeResponseRadiusAuth”: true)) |
| Адрес сервера | Адрес подключения к внешнему RADIUS-серверу. Укажите адрес в формате IP:Port, например: 192.168.10.90:1812 Соответствует параметру конфигурационного файла ExternalRadiusServer, см. Настройки конфигурационного файла JRS. |
| Секрет для взаимодействия с сервером | Укажите секрет для взаимодействия с внешним RADIUS-сервером (следует узнать у администратора данного сервиса). Соответствует параметру конфигурационного файла ExternalRadiusServerSharedSecret, см. Настройки конфигурационного файла JRS. |
| Количество повторов отправки запросов | Кол-во повторов отправки запросов на внешний RADIUS-сервер. Значение по умолчанию: 3 Соответствует параметру конфигурационного файла ExternalRadiusServerRetryCount, см. Настройки конфигурационного файла JRS. |
| Таймаут между попытками отправки запросов (в секундах) | Задержка между повторами отправки запросов на внешний RADIUS-сервер. Значение по умолчанию: 1 Соответствует параметру конфигурационного файла ExternalRadiusServerRetryDelay, см. Настройки конфигурационного файла JRS. |
| Таймаут ожидания ответа от сервера (в секундах) | Максимальное время ожидание ответа от внешнего RADIUS-сервера. Значение по умолчанию: 50 Соответствует параметру конфигурационного файла ExternalRadiusServerTimeout, см. Настройки конфигурационного файла JRS. |
- В случае внесения изменений нажмите Сохранить, чтобы сохранить настройки.
14.2.7 Настройки локализации (языка пользовательского интерфейса RADIUS)
Заголовок раздела «14.2.7 Настройки локализации (языка пользовательского интерфейса RADIUS)»Для настройки языка сообщений при взаимодействии с пользователем RADIUS-сервера выполните следующие действия.
- В web-консоли сервера JRS выберите раздел Конфигурация сервера -> Локализация. Страница примет следующий вид.

Страница локализации пользовательского интерфейса RADIUS
- Выполните настройки, руководствуясь Настройка языка пользовательского интерфейса RADIUS.
Настройка языка пользовательского интерфейса RADIUS
| Элемент интерфейса | Описание |
|---|---|
| <Секция> Текущая локализация ответов Radius-клиентам | |
| Текущая локализация ответов Radius-клиентам | Выбор локализации (языка) текстового интерфейса для взаимодействия с пользователями RADIUS. Выберите необходимое значение • Русская (по умолчанию) • Английская Соответствует параметру конфигурационного файла LocalizationCulture, см. Настройки конфигурационного файла JRS. |
| <Секция> Ресурсы | |
| Выбор второго фактора | Текстовки для выбор пользователем второго фактора аутентификации. Значения по умолчанию: • Русская: Выберите второй фактор: • Английская: Select 2FA method: |
| Ввод OTP | Текстовки для приглашения ввести OTP. Значения по умолчанию: • Русская: Введите OTP-код • Английская: Enter OTP code |
| Ввод кода из СМС | Текстовки для приглашения ввести кода из СМС Значения по умолчанию: • Русская: Введите код из SMS • Английская: Enter SMS code |
| Ввод кода из СМС кол-вом оставшихся попыток | Текстовки для приглашения ввести кода из СМС с уведомлением о количестве оставшихся попыток Значения по умолчанию: • Русская: Введите код из SMS. Осталось попыток: • Английская: Enter SMS code. Remaining attempts: |
| Истёкший срок действия пароля | Текстовки для отображения истёкшего срока действия пароля Значения по умолчанию: • Русская: Срок действия пароля учетной записи истек. Смените пароль или обратитесь к администратору • Английская: The user password has expired. Change your password or contact your administrator |
| Несовпадение нового пароля и подтверждения | Текстовки для предупреждения о несовпадении нового пароля и подтверждения. Значения по умолчанию: • Русская: Введенные пароли не совпадают • Английская: The entered passwords do not match |
| Несоответствие сложности пароля политике | Текстовки для предупреждения о несоответствии сложности пароля политике. Значения по умолчанию: • Русская: Пароль не соответствует требованиям сложности. Если Вы не знаете требования к сложности пароля, обратитесь к администратору • Английская: The new password does not match the complexity policy. If you do not know the password complexity requirements, contact your administrator |
| Запрос нового пароля | Текстовки с запросом нового пароля. Значения по умолчанию: • Русская: Пароль пользователя истек. Введите новый пароль • Английская: User password has expired. Enter a new password |
| Запрос подтверждения нового пароля | Текстовки для запроса подтверждения нового пароля. Значения по умолчанию: • Русская: Подтвердите новый пароль • Английская: Confirm new password |
| Превышение кол-ва неправильных попыток ввода пароля | Текстовки для предупреждения о превышении числа неправильных попыток ввода пароля Значения по умолчанию: • Русская: Превышено максимальное количество попыток смены пароля • Английская: The maximum number of attempts to change the password has been exceeded |
| Метод аутентификации OTP | Текстовки для отображения метод аутентификации “OTP” Значения по умолчанию: • Русская: OTP • Английская: OTP |
| Метод аутентификации Messaging | Текстовки для отображения метод аутентификации “Messaging” Значения по умолчанию: • Русская: Messaging • Английская: Messaging |
| Метод аутентификации Push | Текстовки для отображения метод аутентификации “Push” Значения по умолчанию: • Русская: Push • Английская: Push |
- В случае внесения изменений нажмите Сохранить, чтобы сохранить настройки.
14.2.8 Настройки сервиса аутентификации
Заголовок раздела «14.2.8 Настройки сервиса аутентификации»Для настройки сервиса аутентификации выполните следующие действия.
- В web-консоли сервера JRS выберите раздел Конфигурация сервера -> Безопасность -> Настройки сервиса аутентификации. Страница примет следующий вид

Настройки сервиса аутентификации
- Выполните настройки сервиса аутентификации, руководствуясь Настройка сервиса аутентификации.
Настройка сервиса аутентификации
| Настройка | Описание |
|---|---|
| <Фрейм> Настройки сервиса аутентификации | |
| Время жизни токена безопасности | Продолжительность жизни Access-токена JWT. Значение по умолчанию – 30 мин. Подробнее см. в описании параметра конфигурационного файла ControlServiceWebApiConfig -> JwtAccessTokenLifetime, см. Настройки конфигурационного файла JRS |
| Время жизни токена обновления для токена безопасности | Продолжительность жизни Refresh-токена JWT. Значение по умолчанию – одни сутки. Подробнее см. в описании параметра конфигурационного файла ControlServiceWebApiConfig -> JwtRefreshTokenLifetime, см. Настройки конфигурационного файла JRS |
- В случае внесения изменений нажмите Сохранить, чтобы сохранить настройки.
14.2.9 Настройки использования SSL
Заголовок раздела «14.2.9 Настройки использования SSL»Для настройки доступа к API-интерфейсам JRS по защищённым каналам TLS/SSL выполните следующие действия.
- В web-консоли сервера JRS выберите раздел Конфигурация сервера -> Безопасность -> Настройки использования SSL. Страница примет следующий вид

Настройки использования SSL
- Выполните настройки использования SSL, руководствуясь Настройка использования SSL.
Настройка использования SSL
| Настройка | Описание |
|---|---|
| <Фрейм> Мониторинг работоспособности | |
| Использовать SSL-подключение | Устанавливает использование протокола HTTPS при обращении к API-интерфейсу проверки доступности JRS (см. раздел “Проверка доступности JRS (healthy-статус)“) Производит изменения параметре конфигурационного файла HealthCheckConfig -> Addresses, см. Настройки конфигурационного файла JRS См. также “Настройка SSL/TLS для интерфейса Healthcheck API” |
| Адрес интерфейса | Адрес интерфейса для проверки статуса JRS Подробнее см. в описании параметра конфигурационного файла HealthCheckConfig -> Addresses, см. Настройки конфигурационного файла JRS |
| Отпечаток сертификата и кнопка Выбрать сертификат | Устанавливает SSL-сертификат для обращения к API проверки статуса JRS. См. также “Настройка SSL/TLS для интерфейса Healthcheck API” |
- В случае внесения изменений нажмите Сохранить, чтобы сохранить настройки.
14.2.10 Настройки RADIUS-клиентов
Заголовок раздела «14.2.10 Настройки RADIUS-клиентов»Для настройки параметров RADIUS-клиентов выполните следующие действия.
- В web-консоли сервера JRS выберите раздел Конфигурация сервера -> Radius-клиенты. Страница примет следующий вид.

Страница настроек RADIUS-клиентов
- В случае добавления нового RADIUS-клиента нажмите кнопку Добавить. Если необходимо отредактировать параметры уже определенных RADIUS-клиентов, в строке соответствующего клиента нажмите значок
. Для удаления клиента нажмите значок “корзины”.
Примечание. В качестве RADIUS-клиентов “по умолчанию” после инсталляции продукта определены два типовых случая:
- межсетевой экран Cisco ASA с псевдонимом “cisco”;
- локальный хост сервера JRS с псевдонимом “localhost” (предполагается, что RADIUS-клиент будет располагаться прямо на нём, например для тестовых целей).
- При редактировании или добавлении RADIUS-клиента откроется страница следующего вида.

Страница редактирования параметров RADIUS-клиента
- Выполните настройки, руководствуясь Настройка параметров RADIUS-клиентов.
Настройка параметров RADIUS-клиентов
| Элемент интерфейса | Описание |
|---|---|
| <Фрейм> Параметры Radius-клиента | |
| Наименование | Укажите псевдоним для данного RADIUS-клиента (используется только для отображения в графическом интерфейсе JRS) Например: cisco Соответствует параметру Clients -> RadiusClientName конфигурационного файла, см. Настройки конфигурационного файла JRS. |
| IP-адрес клиента | Укажите IP-адрес для данного RADIUS-клиента Например: 192.168.10.50 Соответствует параметру Clients -> RadiusClientAddress конфигурационного файла, см. Настройки конфигурационного файла JRS. |
| Секрет для взаимодействия с клиентом | Общий секрет (пароль) для взаимодействия RADIUS-сервера и RADIUS-клиента, Например: shared-secret Соответствует параметру Clients -> RadiusClientSharedSecret конфигурационного файла, см. Настройки конфигурационного файла JRS. |
| Сообщения запроса доступа должны содержать атрибут Message-Authenticator | Флаг требования к RADIUS-клиенту добавлять в запрос атрибут Message-Authenticator. Соответствует параметру Clients -> RequireMessageAuthenticator конфигурационного файла, см. Настройки конфигурационного файла JRS. |
| Добавлять Message-Authenticator атрибут в ответы | Флаг требования к RADIUS-серверу добавлять в ответ атрибут Message-Authenticator. Соответствует параметру Clients -> AddMessageAuthenticatorForResponses конфигурационного файла, см. Настройки конфигурационного файла JRS. |
| <Фрейм> Атрибуты | |
| Атрибуты для получения IP-адреса сервера | Список имен RADIUS-атрибутов, из которых будет получен серверный IP Для добавления атрибута нажмите Добавить. Соответствует параметру Clients -> ServerIpAttributeName конфигурационного файла, см. Настройки конфигурационного файла JRS. |
| Атрибуты для получения IP-адреса клиента | Список имен RADIUS-атрибутов, из которых будет получен клиентский IP Для добавления атрибута нажмите Добавить. Соответствует параметру Clients -> ClientIpAttributeName конфигурационного файла, см. Настройки конфигурационного файла JRS. |
| <Фрейм> Проверка членства в группах | |
| <Переключатель-флаг> Проверка членства в группах | Установите флаг, если параметры проверки пользователя на членство в группах в выбранном RADIUS-клиенте следует переопределить по сравнению с параметрами, установленными в сервере JRS по умолчанию для RADIUS-клиентов (данные настройки “по умолчанию” выполняются в разделе Конфигурация сервера -> Настройки LDAP -> Проверка членства в группах web-консоли JRS, см. раздел “Добавление правила проверки принадлежности группе”) Интерфейс переопределения настроек и параметры полностью повторяют указанных выше раздел Web-консоли, включая флаг Включать в ответ все группы, в которые есть вхождение. |
| <Фрейм> Настройки подключения к JAS | |
| <Переключатель-флаг> Настройки подключения к JAS | Установите флаг, если параметры подключения к серверу JAS следует переопределить по сравнению с параметрами, установленными в сервере JRS по умолчанию для RADIUS-клиентов (данные настройки “по умолчанию” выполняются в разделе Конфигурация сервера -> Настройки подключения к JAS web-консоли JRS, см. раздел “Настройки подключения к JAS”) Интерфейс переопределения настроек и параметры полностью повторяют указанный выше раздел Web-консоли. |
| <Фрейм> Режим аутентификации | |
| <Переключатель-флаг> Режим аутентификации | Установите флаг, если режим аутентификации пользователя в данном RADIUS-клиенте следует переопределить по сравнению с режимом, установленным в сервере JRS по умолчанию (данные настройки “по умолчанию” выполняются в разделе Конфигурация сервера -> Настройки аутентификации -> Режим аутентификации web-консоли JRS, см. раздел “Настройки аутентификации”) Интерфейс переопределения настроек аутентификации перечень измененяемых параметров полностью повторяют указанный выше раздел Web-консоли. |
| <Фрейм> Параметры аутентификации | |
| <Переключатель-флаг> Параметры аутентификации | Установите флаг, если параметры аутентификации пользователя в данном RADIUS-клиенте следует переопределить по сравнению с параметрами, установленными в сервере JRS по умолчанию (данные настройки “по умолчанию” выполняются в разделе Конфигурация сервера -> Настройки аутентификации -> Параметры аутентификации web-консоли JRS, см. раздел “Настройки аутентификации”) Интерфейс переопределения параметров аутентификации и перечень настроек полностью повторяют указанный выше раздел Web-консоли. |
| <Фрейм> Настройки messaging | |
| <Переключатель-флаг> Настройки Messaging | Установите флаг, если настройки Messaging в данном RADIUS-клиенте следует переопределить по сравнению с параметрами, установленными в сервере JRS по умолчанию (данные настройки “по умолчанию” выполняются в разделе Конфигурация сервера -> Настройки Messaging web-консоли JRS, см. раздел “Настройки Messaging”) Интерфейс переопределения настроек Messaging и перечень параметров полностью повторяют указанный выше раздел Web-консоли. |
| <Фрейм> Настройки внешнего Radius-сервера | |
| <Переключатель-флаг> Настройки внешнего Radius-сервера | Установите флаг, если настройки подключения к внешнему RADIUS-серверу в данном RADIUS-клиенте следует переопределить по сравнению с параметрами, установленными в сервере JRS по умолчанию (данные настройки “по умолчанию” выполняются в разделе Конфигурация сервера -> Настройки внешнего Radius-сервера web-консоли JRS, см. раздел “Настройки внешнего RADIUS-сервера”) Интерфейс переопределения настроек подключения к внешнему RADIUS-серверу и перечень параметров полностью повторяют указанный выше раздел Web-консоли. |
| <Фрейм> Локализация | |
| <Переключатель-флаг> Локализация | Установите флаг, если настройки локализации в данном RADIUS-клиенте следует переопределить по сравнению с параметрами, установленными в сервере JRS по умолчанию (данные настройки “по умолчанию” выполняются в разделе Конфигурация сервера -> Локализация web-консоли JRS, см. раздел “Настройки локализации (языка пользовательского интерфейса RADIUS)“) Интерфейс переопределения настроек локализации и перечень параметров полностью повторяют указанный выше раздел Web-консоли. |
- В случае внесения изменений нажмите Сохранить, чтобы сохранить настройки.
15. Настройка аутентификации сервера JRS в LDAP-каталогах по Kerberos
Заголовок раздела «15. Настройка аутентификации сервера JRS в LDAP-каталогах по Kerberos»Помимо базовой аутентификации (по логину и паролю) сервер JRS может подключаться к LDAP-каталогу также по протоколу Kerberos.
15.1 Подключение к LDAP-каталогу по Kerberos в среде Linux
Заголовок раздела «15.1 Подключение к LDAP-каталогу по Kerberos в среде Linux»Для настройки такого подключения в среде Linux выполните следующие действия.
1. Выполните генерацию keytab-файла для компьютера, на котором установлен сервер JRS. (Для генерации keytab-файла можно использовать соответствующее описание из первой части руководства администратора 3, раздел “Порядок генерации файла keytab для прозрачной аутентификации в JMS пользователей из домена AD, FreeIPA или ALD Pro по протоколу Kerberos”). 2. Откройте на редактирование файл конфигурации среды сервиса JRS /etc/aladdin/jas-radius-server/service-env, и добавьте строку с значением параметра окружения KRB5_CLIENT_KTNAME, в котором укажите путь к keytab-файлу, например:
KRB5_CLIENT_KTNAME=/etc/krb5.keytab- Для вступления изменений в силу выполните следующую команду:
sudo systemctl restart jas-radius-server- В Web-консоли JRS выберите тип аутентификации Kerberos

Установка Kerberos-аутентификцаии в LDAP-каталоге (Web-консоль JRS)
Те же действия можно выполнить путем редактирования файла конфигурации /etc/aladdin/jas-radius-server/config.json
Для этого установите значение параметра : “LdapConnections” —> “LdapAuthType” в “Kerberos”,
"LdapConnections": [ { "Identity": "b0844c4c-3d43-4e92-aa86-cdd9c20ce8c2", "LdapServerUri": "ldap://dc.nov.lan", "LdapAuthType": "Kerberos", "LdapType": "ActiveDirectory", "LdapRetryCount": 3, "DomainName": "nov.lan", "LdapContainer": "dc=nov,dc=lan"После ручного редактирования файла конфигурации также следует выполнить перезагрузку сервиса командой:
sudo systemctl restart jas-radius-server15.2 Подключение к LDAP-каталогу по Kerberos в среде Windows
Заголовок раздела «15.2 Подключение к LDAP-каталогу по Kerberos в среде Windows»Для настройки к LDAP-каталогу в среде Windows выполните следующие действия.
- Откройте на редактирование конфигурационный файл C:\ProgramData\Aladdin\JAS Radius Server\config.json и установите значение параметра “LdapConnections” —> “LdapAuthType” в “Kerberos”, например:
"LdapConnections": [{ "Identity": "452ec3c8-d292-4fb8-b424-151532cd80fd", "LdapServerUri": "ldaps://WIN-CAHEK224FGE.aladdin.local", "LdapAuthType": "Kerberos", "LdapServerUsername": "", "LdapType": "ActiveDirectory", "LdapRetryCount": 3, "DomainName": "aladdin.local", "LdapContainer": "dc=aladdin,dc=local" },- Для вступления изменений в силу перезапустите службу JRS.
Важно! Аутентификация в службе каталога по LDAP производится с помощью учетной записи доменного пользователя, от имени которого запущена служба JRS.
Контакты, техническая поддержка
Заголовок раздела «Контакты, техническая поддержка»Офис (общие вопросы)
Заголовок раздела «Офис (общие вопросы)»Адрес: 129226, Москва, ул. Докукина, д. 16, стр. 1, компания “Аладдин Р. Д.”.
Телефоны: +7 (495) 223-00-01 (многоканальный), +7 (495) 988-46-40.
Факс: +7 (495) 646-08-82.
E-mail: aladdin@aladdin.ru (общий).
Web: www.aladdin.ru
Время работы: ежедневно с 10:00 до 19:00, кроме выходных и праздничных дней.
Техподдержка
Заголовок раздела «Техподдержка»Служба техподдержки принимает запросы только в письменном виде через веб-сайт:
www.aladdin.ru/support/index.php
Список литературы
Заголовок раздела «Список литературы»1 Программное обеспечение JaCarta Management System 4LX. Руководство администратора. Часть 3. Установка и настройка сервера аутентификации (JAS) [Текст]. — “Аладдин Р.Д.”. — Файл “JMS 4LX РА-3.docx” 2 Программное обеспечение JaCarta Management System v3.7. Руководство администратора. Часть 3. Установка и настройка сервера аутентификации (JAS) [Текст]. — “Аладдин Р.Д.”. — Файл JMS_x.x_AdminGuide_(Part3)JAS_RU.docx 3 Программное обеспечение JaCarta Management System 4LX. Руководство администратора. Часть 1. Установка и настройка [Текст]. — “Аладдин Р.Д.”. — Файл “JMS 4LX РА-1.docx” 4 Программное обеспечение JaCarta Management System 4LX. Руководство администратора . Часть 2. Функции управления [Текст]. — “Аладдин Р.Д.”. — Файл “JMS 4LX РА-2.docx” 5 Программное обеспечение JaCarta Management System v3.7. Руководство администратора . Часть 2. Функции управления [Текст]. — “Аладдин Р.Д.”. — Файл JMS_3.7_AdminGuide(Part2)_Management_RU.docx 6 RU.АЛДЕ. 03.16.001-05 30 01-1. Формуляр [Текст]. — “Аладдин Р.Д.” 7 Программное обеспечение JaCarta Management System 4LX. Руководство пользователя [Текст]. — “Аладдин Р.Д.”. — Файл “JMS 4LX РП.docx”
Полезные web-ресурсы
Заголовок раздела «Полезные web-ресурсы»1 RFC 2865. Remote Authentication Dial In User Service (RADIUS) [5.25. Class. Description] https://www.rfc-editor.org/rfc/rfc2865#section-5.25 2 FIDO Alliance. Download Specifications. https://fidoalliance.org/download/
Регистрация изменений
Заголовок раздела «Регистрация изменений»| Версия | Изменения |
|---|---|
| 1.00 | Исходная версия документа для JRS версии 1.0 |
Коротко о компании
| Компания “Аладдин Р. Д.” основана в апреле 1995 года и является российским разработчиком (вендором) средств защиты информации. Компания является признанным экспертом и лидером российского рынка средств двухфакторной аутентификации пользователей, электронной подписи и защиты данных. Основные направления • Обеспечение безопасного доступа к информационным ресурсам предприятия, веб-порталам и облачным сервисам (строгая двух- и трёхфакторная аутентификация). • Электронная подпись (ЭП с неизвлекаемым закрытым ключом, формируемая в защищённом чипе), PKI. • Защита персональных данных, данных на дисках компьютеров, серверов, баз данных. • Все основные продукты имеют необходимые сертификаты ФСТЭК, ФСБ и Министерства обороны (включая работу с гостайной до уровня секретности СС). | Лицензии • компания имеет все необходимые лицензии ФСТЭК России, ФСБ России и Министерства обороны России для проектирования, производства и поддержки СЗИ и СКЗИ, включая работу с гостайной и производство продукции в рамках гособоронзаказа. • Система менеджмента качества продукции в компании с 2012 г. соответствует стандарту ГОСТ ISO 9001-2011 и имеет соответствующие сертификаты. • Система проектирования, разработки, производства и поддержки продукции соответствует требованиям российского военного стандарта ГОСТ РВ 15.002-2012, необходимого для участия в реализации гособоронзаказа. |
